Nome del virus: Worm/Sohanad.S Scoperto: 01/09/2008 Tipo: Worm In circolazione (ITW): Si Numero delle infezioni segnalate: Medio-Basso Potenziale di propagazione: Medio-Basso Potenziale di danni: Medio-Basso File statico: Si Dimensione del file: 315.905 Byte Somma di controllo MD5: 37091432f5e73c8f0E407c10a0b0b84f Versione VDF: 7.00.06.99 Versione IVDF: 7.00.06.100 - lunedì 1 settembre 2008
Generale Metodo di propagazione: • Messenger Alias: • Symantec: W32.Svich • Kaspersky: Trojan-Downloader.Win32.AutoIt.aa • TrendMicro: WORM_SOHANAD.EI • F-Secure: Trojan-Downloader.Win32.AutoIt.aa • Sophos: W32/Sohana-Y • Panda: W32/Sohanat.BY.worm • Eset: Win32/Hakaglan.C • Bitdefender: Trojan.Downloader.Autoit.V Piattaforme / Sistemi operativi: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effetti secondari: • Scarica file • Abbassa le impostazioni di sicurezza • Modifica del registro File Si copia alle seguenti posizioni: • %SYSDIR% \SSCVIIHOST.exe • %WINDIR% \SSCVIIHOST.exe • %SYSDIR% \blastclnnn.exe Vengono creati i seguenti file: – File “non maligno”: • %SYSDIR% \setting.ini – %WINDIR% \Tasks\At1.job Il file è un task pianificato che esegue il malware in certe ore predefinite. – %SYSDIR% \autorun.ini Ulteriori analisi hanno accertato che questo file è anch'esso un malware. Riconosciuto come: TR/Autorun.A.2 Prova a scaricare dei file: – La posizione è la seguente: • setting3.********** Al momento dell'analisi questo file non era più disponibile. – La posizione è la seguente: • http://www.freewebs.com/se********** Al momento dell'analisi questo file non era più disponibile. Registro Viene aggiunta nel registro la seguente chiave con lo scopo di eseguire il processo dopo il riavvio: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • Yahoo Messengger="%SYSDIR% \SSCVIIHOST.exe" Le seguenti chiavi di registro vengono aggiunte per caricare il servizio dopo il riavvio: – [HKLM\SYSTEM\ControlSet001\Services\Schedule] • AtTaskMaxHours=dword:00000000 Vengono cambiate le seguenti chiavi di registro: Varie opzioni di Explorer: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] Nuovo valore: • NofolderOptions=dword:00000001 Disattiva il Regedit e il Task Manager: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System] Nuovo valore: • DisableTaskMgr=dword:00000001 • DisableRegistryTools=dword:00000001 – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] Valore precedente: • "Shell"="Explorer.exe" Nuovo valore: • Shell="Explorer.exe SSCVIIHOST.exe" Messenger Si diffonde via Messenger. Le caratteristiche sono descritte sotto: – Yahoo Messenger A: Tutti i dati immessi nella lista dei contatti. Il messaggio ricevuto può apparire come il seguente: Dettagli del file Linguaggio di programmazione: Il malware è stato scritto in MS Visual C++. Software di compressione: Per complicarne l'individuazione e ridurre la dimensione del file, viene compresso con il seguente software di compressione: • UPX
Descrizione inserita da Alexandru Dinu su martedì 9 settembre 2008 Descrizione aggiornata da Alexandru Dinu su martedì 9 settembre 2008
Indietro
.
.
.
.