Nome del virus: W32/Almanahe.B Scoperto: 14/06/2007 Tipo: File Infector In circolazione (ITW): Si Numero delle infezioni segnalate: Medio-Basso Potenziale di propagazione: Medio-Alto Potenziale di danni: Medio-Alto File statico: No Versione IVDF: 6.39.00.12 - giovedì 14 giugno 2007
Generale Metodo di propagazione: • Rete locale Alias: • Symantec: W32.Almanahe.B • Mcafee: W32/Almanahe.c virus • Kaspersky: Virus.Win32.Alman.b • TrendMicro: PE_CORELINK.C-1 • F-Secure: Virus.Win32.Alman.b • Sophos: W32/Alman-C • Panda: W32/Almanahe.C • Grisoft: Win32/Alman • VirusBuster: Win32.Alman.B • Eset: Win32/Alman.NAB virus • Bitdefender: Win32.Almanahe.D Piattaforme / Sistemi operativi: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effetti secondari: • Duplica file “maligni” • Sfrutta la vulnerabilità del software File Vengono creati i seguenti file: – %WINDIR% \linkinfo.dll Ulteriori analisi hanno accertato che questo file è anch'esso un malware. Riconosciuto come: W32/Rectix.A – %SYSDIR% \drivers\IsDrv118.sys Ulteriori analisi hanno accertato che questo file è anch'esso un malware. Riconosciuto come: Rkit/Agent.GA – %SYSDIR% \drivers\nvmini.sys Ulteriori analisi hanno accertato che questo file è anch'esso un malware. Riconosciuto come: Rkit/Agent.GA File virale Metodo: Questo virus ad azione diretta ricerca attivamente dei file. “Infezione” della rete Per assicurarsi la propria propagazione, il malware tenta di connettersi ad altre macchine come descritto qui sotto: Utilizza le seguenti informazioni di login per aprirsi l'accesso alla macchina remota: – Il seguente Nome Utente: • Administrator – La seguente lista di Password: • admin; aaa; !@; $; asdf; asdfgh; !@; $%; !@; $%^; !@; $%^&; !@; $%^&*; !@; $%^&*(; !@; $%^&*(); qwer; admin123; love; test123; owner; mypass123; root; letmein; qwerty; abc123; password; monkey; password1; 1; 111; 123; 12345; 654321; 123456789 Processi terminati Lista dei processi che vengono terminati: • c0nime.exe; cmdbcs.exe; ctmontv.exe; explorer.exe; fuckjacks.exe; iexpl0re.exe; iexpl0re.exe; iexplore.exe; internat.exe; logo_1.exe; logo1_.exe; lsass.exe; lying.exe; msdccrt.exe; msvce32.exe; ncscv32.exe; nvscv32.exe; realschd.exe; rpcs.exe; run1132.exe; rundl132.exe; smss.exe; spo0lsv.exe; spoclsv.exe; ssopure.exe; svch0st.exe; svhost32.exe; sxs.exe; sysbmw.exe; sysload3.exe; tempicon.exe; upxdnd.exe; wdfmgr32.exe; wsvbs.exe Come il virus si inserisce nei processi – Inserisce il seguente file in un processo: linkinfo.dll Nome del processo: • explorer.exe Tecnologia Rootkit Nasconde il seguente: – I seguenti file: • autorun.inf • boot.exe • linkinfo.dll • nvmini.sys – Chiavi di registro che contengono la seguente sottostringa: • nvmini
Descrizione inserita da Thomas Wegele su martedì 14 ottobre 2008 Descrizione aggiornata da Thomas Wegele su martedì 14 ottobre 2008
Indietro
.
.
.
.