Nome del virus:TR/Autorun.S
Scoperto:21/08/2007
Tipo:Trojan
In circolazione (ITW):Si
Numero delle infezioni segnalate:Medio-Basso
Potenziale di propagazione:Medio-Basso
Potenziale di danni:Medio-Alto
File statico:Si
Dimensione del file:94.208 Byte
Somma di controllo MD5:75691359d5c9e0e7e09ce6cd1802bc31
Versione IVDF:6.39.01.26 - martedì 21 agosto 2007

 Generale Metodo di propagazione:
   • Unità di rete mappata


Alias:
   •  Mcafee: W32/Autorun.worm.i.gen
   •  Kaspersky: Worm.Win32.AutoRun.wj
   •  F-Secure: Worm.Win32.AutoRun.wj
   •  Sophos: W32/SillyFDC-BJ
   •  Eset: Win32/AutoRun.LG
   •  Bitdefender: Trojan.Autorun.VN


Piattaforme / Sistemi operativi:
   • Windows 95
   • Windows 98
   • Windows 98 SE
   • Windows NT
   • Windows ME
   • Windows 2000
   • Windows XP
   • Windows 2003


Effetti secondari:
   • Duplica file
   • Abbassa le impostazioni di sicurezza
   • Modifica del registro


Giusto dopo l'esecuzione viene visualizzata la seguente informazione:



Giusto dopo l'esecuzione, avvia un'applicazione Windows che visualizzerà la seguente finestra:


 File Si copia alle seguenti posizioni:
   • C:\Documents and Settings\LocalService\services.exe
   • %SYSDIR%\drivers\smss.exe
   • %WINDIR%\winlogon.exe
   • %unità disco%:\RECYCLER.exe
   • %unità disco%:\Gwen(ISU) Scandal.exe
   • %unità disco%:\Sex Video.exe
   • %unità disco%:\zeluR maeTCP.exe
   • %tutte le directory%\%nome della directory corrente%.exe



Rinomina i seguenti file:

    •  %SYSDIR%\hal.dll in FuckUHal
    •  %WINDIR%\explorer.exe in FuckU
    •  %SYSDIR%\dllcache in FuckU
    •  %SYSDIR%\shell32.dll in FuckU1
    •  %SYSDIR%\ntoskrnl.dll in FuckU2



Vengono creati i seguenti file:

%unità disco%:\Autorun.inf Questo è un file di testo “non maligno” con il seguente contenuto:
   • %codice che avvia malware%




Prova ad eseguire il seguente file:

– Nome del file:
   • %PROGRAM FILES%\Windows Media Player\wmplayer.exe

 Registro Viene aggiunta nel registro la seguente chiave con lo scopo di eseguire il processo dopo il riavvio:

– [HKLM\Software\Microsoft\Windows\CurrentVersion\Run]
   • winlogon = %WINDIR%\winlogon.exe



Viene cambiata la seguente chiave di registro:

Varie opzioni di Explorer:
– [HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced]
   Nuovo valore:
   • HideFileExt = 1
   • SuperHidden = 1
   • ShowSuperHidden = 0

 Dettagli del file Linguaggio di programmazione:
Il malware è stato scritto in Visual Basic.

Descrizione inserita da Andrei Gherman su mercoledì 6 agosto 2008
Descrizione aggiornata da Andrei Gherman su mercoledì 6 agosto 2008

Indietro . . . .