Nome del virus: TR/Spy.ZBot.DPE Scoperto: 05/08/2008 Tipo: Trojan Sottotipo: Spy In circolazione (ITW): Si Numero delle infezioni segnalate: Medio-Basso Potenziale di propagazione: Basso Potenziale di danni: Medio File statico: Si Dimensione del file: 59.904 Byte Somma di controllo MD5: 606ab42e4c906f933bc9c5ab62b798d9 Versione IVDF: 7.00.05.213 - martedì 5 agosto 2008
Generale Metodo di propagazione: • Nessuna propria procedura di propagazione Alias: • F-Secure: Trojan-PSW:W32/Zbot.FO • Sophos: Troj/Agent-HJG • Eset: Win32/Spy.Agent.NES trojan • Bitdefender: Trojan.Agent.AJLI Piattaforme / Sistemi operativi: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effetti secondari: • Scarica un file “maligno” • Modifica del registro • Sottrae informazioni • Accesso e controllo del computer da parte di terzi File Si copia alla seguente posizione: • %SYSDIR% \ntos.exe Vengono creati i seguenti file: – File ad uso temporaneo che possono essere cancellati in seguito: • %SYSDIR% \wnspoem\video.dll • %SYSDIR% \wnspoem\audio.dll Prova a scaricare un file: – La posizione è la seguente: • http://dr-mahmoud.com/**********.exe Viene salvato in locale sotto: %TEMPDIR% \1.tmp Inoltre questo file viene eseguito dopo essere stato completamente scaricato. Ulteriori analisi hanno accertato che questo file è anch'esso un malware. Riconosciuto come: TR/Dldr.Small.zou Registro Viene cambiata la seguente chiave di registro: – [HKLM\software\microsoft\windows nt\currentversion\winlogon] Valore precedente: • "userinit"="%SYSDIR% \userinit.exe," Nuovo valore: • "userinit"="%SYSDIR% \userinit.exe,%SYSDIR% \ntos.exe," Email Non possiede una propria procedura di propagazione, però si trasmette tramite email. Le caratteristiche sono descritte qui di seguito: Da: L'indirizzo del mittente è falso. Oggetto: Il seguente: • Rechnung N%numero% Il corpo dell’email è come uno dei seguenti: • Sehr geehre Damen und Herren, Ihr Auftrag Nr. SP7848895 wurde erfullt. Ein Betrag von 6536.02 EURO wurde abgebucht und wird in Ihrem Bankauszug als “Paypalabbuchung ” angezeigt. Sie finden die Details zu der Rechnung im Anhang PayPal (Europe) S.158; r.l. & Cie, S.C.A. 50-40 Boulevard Royal L-7672 Luxembourg Hochachtungsvoll, Vertretungsberechtigter: Armand Kruse Handelsregisternummer: R.C.S. B 285 380 • Sehr geehrte Kunden, Ihr Auftrag Nr. SP8742024 wurde erfullt. Ein Betrag von 6127.53 EURO wurde abgebucht und wird in Ihrem Bankauszug als "Paypalabbuchung " angezeigt. Sie finden die Details zu der Rechnung im Anhang PayPal (Europe) S.392; r.l. & Cie, S.C.A. 63-88 Boulevard Royal L-2082 Luxembourg Mit freundlichen Grussen, Vertretungsberechtigter: Joanna Muller Handelsregisternummer: R.C.S. B 922 819 File allegato: Il nome del file allegato è: • REC719271.zip L'allegato è un archivio che contiene una copia del malware stesso. L’email si presenta come di seguito: Backdoor Viene aperta la seguente porta: – svchost.exe su una porta TCP casuale Contatta il server: Il seguente: • http://ahleinaks.ru/**********/millionertest.bin Come risultato può inviare informazioni e potrebbe venire fornito il controllo remoto. Come il virus si inserisce nei processi – Inserisce il seguente file in un processo: %SYSDIR% \ntos.exe Nome del processo: • winlogon.exe Dettagli del file Linguaggio di programmazione: Il malware è stato scritto in MS Visual C++. Software di compressione: Per complicarne l'individuazione e ridurre la dimensione del file, viene compresso con un software di compressione.
Descrizione inserita da Alexander Neth su martedì 5 agosto 2008 Descrizione aggiornata da Philipp Wolf su martedì 5 agosto 2008
Indietro
.
.
.
.