Nome del virus:TR/Fotomoto.F.1
Scoperto:07/11/2007
Tipo:Trojan
In circolazione (ITW):No
Numero delle infezioni segnalate:Basso
Potenziale di propagazione:Basso
Potenziale di danni:Medio
File statico:Si
Dimensione del file:71.232 Byte
Somma di controllo MD5:d724dfe9790E373d1b92b3a35c1d0E49
Versione IVDF:7.00.00.182 - mercoledì 7 novembre 2007

 Generale Metodo di propagazione:
   • Nessuna propria procedura di propagazione


Alias:
   •  Mcafee: Vundo.dr trojan
   •  Kaspersky: Trojan.Win32.Obfuscated.kp
   •  F-Secure: Trojan.Win32.Obfuscated.kp
   •  Panda: Spyware/Virtumonde
   •  Grisoft: Obfustat.VUL
   •  Eset: Win32/Adware.Ezula application


Piattaforme / Sistemi operativi:
   • Windows 98
   • Windows 98 SE
   • Windows NT
   • Windows ME
   • Windows 2000
   • Windows XP
   • Windows 2003


Effetti secondari:
   • Abbassa le impostazioni di sicurezza
   • Modifica del registro
   • Accesso e controllo del computer da parte di terzi

 Registro Le seguenti chiavi di registro vengono aggiunte per caricare il servizio dopo il riavvio:

– [HKLM\SYSTEM\CurrentControlSet\Services\DomainService]
   • "Type"=dword:00000010
   • "Start"=dword:00000002
   • "ErrorControl"=dword:00000000
   • "ImagePath"="%directory di esecuzione del malware%\%file eseguiti% \service"
   • "DisplayName"="DomainService"
   • "ObjectName"="LocalSystem"
   • "FailureActions"= %valori esadecimali%
   • "Description"="DomainService"



Il valore della seguente chiave di registro viene rimosso:

–  [HKCU\Software\Microsoft\Windows\CurrentVersion\Run]
   • DDC



Crea la seguente riga con lo scopo di bypassare il firewall di Windows XP:

– [HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\
   FirewallPolicy\StandardProfile\AuthorizedApplications\List]
   • "%directory di esecuzione del malware%\\%file
      eseguiti%
"="%directory di esecuzione del malware%\\%file
      eseguiti%
:"



Viene aggiunta la seguente chiave di registro:

– [HKLM\SOFTWARE\Microsoft\DomainService]


Viene cambiata la seguente chiave di registro:

– [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
   Valore precedente:
   • "SFCDisable" = 0
   Nuovo valore:
   • "SFCDisable" = 4

 Backdoor Contatta il server:
Tutti i seguenti:
   • http://24.244.141.185/**********/install.php
   • http://24.244.141.185/**********/heartbeat.php



Invia informazioni riguardanti:
    • Stato corrente del malware


Capacità di controllo remoto:
    • Download di file
    • Visitare un sito web

 Dettagli del file Software di compressione:
Per complicarne l'individuazione e ridurre la dimensione del file, viene compresso con il seguente software di compressione:
   • UPolyX v0.5

Descrizione inserita da Thomas Wegele su venerdì 7 dicembre 2007
Descrizione aggiornata da Thomas Wegele su venerdì 7 dicembre 2007

Indietro . . . .