Nome del virus: TR/Spy.VB.QU Scoperto: 13/03/2007 Tipo: Trojan In circolazione (ITW): Si Numero delle infezioni segnalate: Basso Potenziale di propagazione: Basso Potenziale di danni: Medio File statico: No Dimensione del file: 189.692 Byte Versione IVDF: 6.38.00.48 - martedì 13 marzo 2007
Generale Metodo di propagazione: • Nessuna propria procedura di propagazione Alias: • Symantec: W32.SillyFDC • Mcafee: BackDoor-AKZ • Kaspersky: Trojan-Spy.Win32.VB.qu • TrendMicro: WORM_VB.CVY • F-Secure: Trojan:W32/Agent.AHC • Panda: Bck/Amitis.J • Eset: Win32/Spy.VB.QU trojan • Bitdefender: Trojan.Mailspam.J Piattaforme / Sistemi operativi: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effetti secondari: • Duplica file • Utilizza un proprio motore SMTP per l'invio di email • Abbassa le impostazioni di sicurezza • Modifica del registro • Sottrae informazioni File Si copia alle seguenti posizioni: • %TEMPDIR% \31550.exe • %SYSDIR% \odbcasvc.exe Archiviazione: Crea degli archivi e vi deposita i file. Viene ricercata la seguente directory: • %APPDATA%\Microsoft\Office\Recent\ Occorre fare attenzione al seguente tipo di file: • .doc Il nome file dell'archivio è il seguente: • %TEMPDIR% \%data corrente% _%ora corrente% .uha Vengono creati i seguenti file: – File “non maligni”: • %SYSDIR% \uha.exe • %SYSDIR% \mswinsck.ocx – File ad uso temporaneo che possono essere cancellati in seguito: • %TEMPDIR% \attachment%data corrente% _%ora corrente% .tmp • %TEMPDIR% \mail.tmp Registro Le seguenti chiavi di registro vengono aggiunte per caricare il servizio dopo il riavvio: – HKLM\SYSTEM\CurrentControlSet\Services\odbcasvc • "Type"=dword:00000010 • "Start"=dword:00000002 • "ErrorControl"=dword:00000001 • "ImagePath"=%SYSDIR% \odbcasvc.exe • "DisplayName"="ODBC Administration Service" • "ObjectName"="LocalSystem" • "Description"="Microsoft Data Access - ODBC Administration Service" – HKLM\SYSTEM\CurrentControlSet\Services\odbcasvc\Security • Security"=%valori esadecimali% – HKLM\SYSTEM\CurrentControlSet\Services\odbcasvc\Enum • "0"="Root\\LEGACY_ODBCASVC\\0000" • "Count"=dword:00000001 • "NextInstance"=dword:00000001 Vengono aggiunte le seguenti chiavi di registro: – HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_ODBCASVC • "NextInstance"=dword:00000001 – HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_ODBCASVC\0000 • "Service"="odbcasvc" • "Legacy"=dword:00000001 • "ConfigFlags"=dword:00000000 • "Class"="LegacyDriver" • "ClassGUID"="{8ECC055D-047F-11D1-A537-0000F8753ED1}" • "DeviceDesc"="ODBC Administration Service" – HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_ODBCASVC\0000\ Control • "*NewlyCreated*"=dword:00000000 • "ActiveService"="odbcasvc" Viene cambiata la seguente chiave di registro: Varie opzioni di Explorer: – HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer Valore precedente: • "NoDriveTypeAutoRun"=dword:0000009d Nuovo valore: • "NoDriveTypeAutoRun"=dword:00000091 Email Non ha una propria procedura di diffusione ma ha la capacità di inviare un'email. Molto probabilmente il ricevente è l'autore. Le caratteristiche sono descritte qui sotto: Da: Il mittente della mail è il seguente: • esmtp01@tom.com A: Il destinatario dell'email è il seguente: • esmtp01@tom.com Oggetto: Il seguente: • Spider%numero% [%nome del computer% \%nome utente corrente% ] File allegato: Il nome del file allegato è: • %data corrente% _%ora corrente% .uha L'allegato è una copia del file creato: %TEMPDIR% \%data corrente% _%ora corrente% .uha Dettagli del file Linguaggio di programmazione: Il malware è stato scritto in Visual Basic. Per complicarne l'individuazione e ridurre la dimensione del file, viene compresso con un software di compressione.
Descrizione inserita da Alexander Neth su venerdì 25 luglio 2008 Descrizione aggiornata da Andrei Gherman su venerdì 1 agosto 2008
Indietro
.
.
.
.