Nome del virus: TR/Xorer.174009 Scoperto: 17/03/2008 Tipo: Trojan In circolazione (ITW): Si Numero delle infezioni segnalate: Basso Potenziale di propagazione: Medio-Basso Potenziale di danni: Medio-Basso File statico: Si Dimensione del file: 94.208 Byte Somma di controllo MD5: bfe68898bb94d7068582c642bfe0bc5c Versione VDF: 7.00.03.40
Generale Metodo di propagazione: • Unità di rete mappata Alias: • Symantec: W32.Pagipef.I!inf • Mcafee: W32/Xorer • Kaspersky: Virus.Win32.Xorer.ew • TrendMicro: PE_PAGIPEF.CA-O • F-Secure: Virus.Win32.Xorer.ew • Sophos: Mal/Xorer-A • Panda: W32/Pagepif.G.worm • VirusBuster: Win32.Xorer.O • Eset: Win32/Xorer • Bitdefender: Trojan.Xorer.T Piattaforme / Sistemi operativi: • Windows 2000 • Windows XP • Windows 2003 Effetti secondari: • Disattiva le applicazioni di sicurezza • Scarica file • Duplica file “maligni” • Abbassa le impostazioni di sicurezza • Modifica del registro File Si copia alle seguenti posizioni: • %SYSDIR% \com\lsass.exe • %SYSDIR% \%random character string from 0 to 9%.log • %unità disco% \pagefile.pif Vengono creati i seguenti file: – %unità disco% \AUTORUN.INF Questo è un file di testo “non maligno” con il seguente contenuto: • %codice che avvia malware% – %SYSDIR% \com\smss.exe Viene eseguito ulteriormente dopo che è stato completamente creato. Ulteriori analisi hanno accertato che questo file è anch'esso un malware. Riconosciuto come: TR/Xorer.DR.40960 – %SYSDIR% \com\netcfg.000 Riconosciuto come: TR/Xorer.A.1 – %SYSDIR% \com\netcfg.dll Riconosciuto come: TR/Xorer.A.1 – %unità disco% \NetApi000.sys Riconosciuto come: RKIT/Xorer.A.10 – %SYSDIR% \dnsq.dll Riconosciuto come: TR/Spy.Gen Prova a scaricare un file: – La posizione è la seguente: • http://w.c0m********** Questo file può contenere ulteriori posizioni per i download e potrebbe essere utilizzato come fonte di nuove minacce. Registro Le seguenti chiavi di registro che includono tutti i valori e le sottochiavi, vengono rimosse: • [-HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • [-HKLM\SYSTEM\ControlSet001\Control\SafeBoot\Minimal\{4D36E967-E325-11CE-BFC1-08002BE10318}] • [-HKLM\SYSTEM\ControlSet001\Control\SafeBoot\Network\{4D36E967-E325-11CE-BFC1-08002BE10318}] • [-HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options] Vengono cambiate le seguenti chiavi di registro: Varie opzioni di Explorer: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\ Folder\SuperHidden] Nuovo valore: • Type="radio" Formato ora: Varie opzioni di Explorer: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced] Nuovo valore: • ShowSuperHidden = dword:00000000 Processi terminati I processi che contengono una delle seguenti stringhe vengono terminati: • antivir; thunderrt6main; mcafee; facelesswndproc; bitdefender; ewido; monitor; mcagent; escan; firewall; dr.web; metapad; ieframe; diskgen; dummycom; xorer Come il virus si inserisce nei processi – Inserisce il seguente file in un processo: %SYSDIR% \dnsq.dll Nome del processo: • %tutti i processi in esecuzione% Varie Verifica la presenza di una connessione ad internet contattando il seguente sito web: • www.baidu.com Dettagli del file Linguaggio di programmazione: Il malware è stato scritto in MS Visual C++. Software di compressione: Per complicarne l'individuazione e ridurre la dimensione del file, viene compresso con il seguente software di compressione: • UPX
Descrizione inserita da Alexandru Dinu su giovedì 31 luglio 2008 Descrizione aggiornata da Andrei Ivanes su martedì 16 settembre 2008
Indietro
.
.
.
.