Ha bisogno di assistenza? Chieda alla community oppure consulti un esperto.
Vai ad Avira Answers
Nome del virus:Worm/IRCBot.aak
Scoperto:19/07/2007
Tipo:Worm
In circolazione (ITW):Si
Numero delle infezioni segnalate:Basso
Potenziale di propagazione:Medio-Basso
Potenziale di danni:Medio
File statico:Si
Dimensione del file:75.549 Byte
Somma di controllo MD5:4629915b7e40dddedf7deeb07ced5784
Versione VDF:6.39.00.34 - martedì 19 giugno 2007
Versione IVDF:6.39.00.34 - martedì 19 giugno 2007

 Generale Metodo di propagazione:
   • Email


Alias:
   •  Mcafee: W32/Sdbot.worm.gen.l
   •  Kaspersky: Backdoor.Win32.IRCBot.aak
   •  F-Secure: Backdoor.Win32.IRCBot.aak
   •  Panda: Trj/Mailbot.CE
   •  Eset: Win32/IRCBot.XN
   •  Bitdefender: Backdoor.RBot.BTK


Piattaforme / Sistemi operativi:
   • Windows 95
   • Windows 98
   • Windows 98 SE
   • Windows NT
   • Windows ME
   • Windows 2000
   • Windows XP
   • Windows 2003


Effetti secondari:
   • Duplica file “maligni”
   • Utilizza un proprio motore SMTP per l'invio di email
   • Modifica del registro

 File Si copia alla seguente posizione:
   • %SYSDIR%\mdmd.exe



Cancella la copia di se stesso eseguita inizialmente.



Viene creato il seguente file:

%SYSDIR%\helpermdmd.exe Viene eseguito ulteriormente dopo che è stato completamente creato. Riconosciuto come: TR/Proxy.Slaper.E.51

 Registro Le seguenti chiavi di registro vengono aggiunte per eseguire i processi dopo il riavvio:

– [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
   • "melg34"="%SYSDIR%\mdmd.exe"

– [HKCU\Software\Microsoft\Windows\CurrentVersion\Run]
   • "melg34"="%SYSDIR%\mdmd.exe"

 Backdoor Contatta il server:
Il seguente:
   • l4.penny**********:24104

Come risultato può inviare informazioni e potrebbe venire fornito il controllo remoto.

Capacità di controllo remoto:
    • Inviare email

 Dettagli del file Linguaggio di programmazione:
Il malware è stato scritto in MS Visual C++.

Descrizione inserita da Ana Maria Niculescu su mercoledì 3 ottobre 2007
Descrizione aggiornata da Ana Maria Niculescu su giovedì 4 ottobre 2007

Indietro . . . .
https:// Questa finestra è criptata per tua sicurezza.