Nome del virus:TR/Dldr.Winlagons.BN
Scoperto:07/04/2008
Tipo:Trojan
Sottotipo:Downloader
In circolazione (ITW):No
Numero delle infezioni segnalate:Basso
Potenziale di propagazione:Basso
Potenziale di danni:Medio-Basso
File statico:Si
Dimensione del file:3.009 Byte
Somma di controllo MD5:a018dc8d6710e1511c1a26d27c2e8b93
Versione IVDF:7.00.03.123 - lunedì 7 aprile 2008

 Generale Metodo di propagazione:
   • Nessuna propria procedura di propagazione


Alias:
   •  Kaspersky: Trojan-Downloader.Win32.Winlagons.bn
   •  F-Secure: Trojan-Downloader.Win32.Winlagons.bn
   •  Eset: Win32/TrojanDownloader.Tiny.NJ trojan
   •  Bitdefender: Trojan.Downloader.Tipikit.F


Piattaforme / Sistemi operativi:
   • Windows 98
   • Windows 98 SE
   • Windows NT
   • Windows ME
   • Windows 2000
   • Windows XP
   • Windows 2003


Effetti secondari:
   • Scarica file “maligni”
   • Modifica del registro

 File Prova a scaricare dei file:

– La posizione è la seguente:
   • http://58.65.239.115/**********/tpktskr2.php
Viene salvato in locale sotto: %SYSDIR%\jhwqzy.tmp Questo file può contenere ulteriori posizioni per i download e potrebbe essere utilizzato come fonte di nuove minacce.

– La posizione è la seguente:
   • http://58.65.239.42/**********/gdk5.exe
Viene salvato in locale sotto: %SYSDIR%\iegm563.exe Inoltre questo file viene eseguito dopo essere stato completamente scaricato. Ulteriori analisi hanno accertato che questo file è anch'esso un malware. Riconosciuto come: TR/Dropper.Gen


– La posizione è la seguente:
   • http://58.65.239.42/**********/wejhfds.exe
Viene salvato in locale sotto: %SYSDIR%\iegm563.exe Inoltre questo file viene eseguito dopo essere stato completamente scaricato. Ulteriori analisi hanno accertato che questo file è anch'esso un malware. Riconosciuto come: Worm/Zhelatin.YO.165

 Registro Le seguenti chiavi di registro vengono aggiunte per caricare il servizio dopo il riavvio:

– [HKLM\SYSTEM\CurrentControlSet\Services\Google Online Services]
   • "Type"=dword:00000110
     "Start"=dword:00000002
     "ErrorControl"=dword:00000000
     "ImagePath"=%directory di esecuzione del malware%\%file eseguiti%
     "DisplayName"="Google Online Services"
     "ObjectName"="LocalSystem"

 Dettagli del file Software di compressione:
Per complicarne l'individuazione e ridurre la dimensione del file, viene compresso con il seguente software di compressione:
   • FSG

Descrizione inserita da Thomas Wegele su giovedì 15 maggio 2008
Descrizione aggiornata da Thomas Wegele su giovedì 15 maggio 2008

Indietro . . . .