Nome del virus: TR/Dldr.iBill.BD Scoperto: 24/10/2008 Tipo: Trojan Sottotipo: Downloader In circolazione (ITW): Si Numero delle infezioni segnalate: Medio-Basso Potenziale di propagazione: Medio Potenziale di danni: Medio File statico: Si Dimensione del file: 33.792 Byte Somma di controllo MD5: 57127815d6864a495151e49c7bf7d192 Versione IVDF: 7.00.07.83 - venerdì 24 ottobre 2008
Generale Metodi di propagazione: • Email Alias: • Symantec: W32.SillyFDC • Mcafee: Downloader-AAP trojan • Kaspersky: Worm.Win32.Downloader.wh • F-Secure: Worm:W32/AutoRun.IT • Sophos: Troj/Agent-IAJ • Grisoft: Pakes.AJY • Eset: Win32/TrojanDownloader.Agent.OJX trojan • Bitdefender: Win32.Worm.Autorun.NT Precedentemente individuato come: • TR/Dropper.Gen Piattaforme / Sistemi operativi: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effetti secondari: • Scarica un file “maligno” • Abbassa le impostazioni di sicurezza • Modifica del registro File Si copia alla seguente posizione: • %PROGRAM FILES% \Microsoft common\svchost.exe Cancella la copia di se stesso eseguita inizialmente. Viene creato il seguente file: – Un file ad uso temporaneo che può essere cancellato in seguito: • %temporary internet files% \02[1].exe Prova a scaricare un file: – La posizione è la seguente: • http://re**********t.mobi/02.exe Viene salvato in locale sotto: %SYSDIR% \mxwxc.exe Inoltre questo file viene eseguito dopo essere stato completamente scaricato. Ulteriori analisi hanno accertato che questo file è anch'esso un malware. Riconosciuto come: TR/Drop.iBill.BD Registro Viene aggiunta la seguente chiave di registro: – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\ Image File Execution Options\explorer.exe] • "Debugger"="%PROGRAM FILES% \Microsoft Common\svchost.exe" Email Non possiede una propria procedura di propagazione, però si trasmette tramite email. Le caratteristiche sono descritte qui di seguito: Da: L'indirizzo del mittente è falso. Oggetto: Uno dei seguenti: • Auflistung der Kosten • Amtsgericht Koeln • Inkasso Il corpo dell’email è come uno dei seguenti: • Sehr geehrte Damen und Herren Ihr Abbuchungsauftrag Nr.46538563 wurde erfullt. Ein Betrag von 484.00 EURO wurde abgebucht und wird in Ihrem Bankauszug als "Vattenfallabbuchung " angezeigt. Die Auflistung der Kosten finden Sie im Anhang in der Datei: Rechnung. Alle unsere Rechnungen sind mit einem Sicherheitszertifikat versehen - der ist fuer Sie nicht von Bedeutung Vattenfall Europe AG Chausseestra?e 23 10115 Berlin Vertretungsberechtigter: Karl Treumeier Umsatzsteuerident-Nummer: DR123052388 Handelsregisternummer HRB 74215B • Sehr geehrte Damen und Herren! Die Anzahlung Nr.771090603943 ist erfolgt Es wurden 6666.88 EURO Ihrem Konto zu Last geschrieben. Die Auflistung der Kosten finden Sie im Anhang in der Datei: Rechnung. Alle unsere Rechnungen sind mit einem Sicherheitszertifikat versehen - der ist fuer Sie nicht von Bedeutung TESCHINKASSO Forderungsmanagement GmbH Geschaeftsfuehrer: Siegward Tesch Bielsteiner Str. 43 in 51674 Wiehl Telefon (0 22 62) 7 11-9 Telefax (0 22 62) 7 11-806 Ust-ID Nummer: 212 / 5758 / 0635 Amtsgericht Koeln HRB 39598 File allegato: Il nome del file allegato è: • Rechnung.zip L'allegato è un archivio che contiene una copia del malware stesso. Dettagli del file Software di compressione: Per complicarne l'individuazione e ridurre la dimensione del file, viene compresso con un software di compressione.
Descrizione inserita da Thomas Wegele su venerdì 24 ottobre 2008 Descrizione aggiornata da Philipp Wolf su venerdì 24 ottobre 2008
Indietro
.
.
.
.