Nome del virus: DR/Zlob.iwm Scoperto: 25/11/2008 Tipo: Dropper In circolazione (ITW): Si Numero delle infezioni segnalate: Basso Potenziale di propagazione: Basso Potenziale di danni: Medio File statico: Si Dimensione del file: 7.073.792 Byte Somma di controllo MD5: 310155bd61cf7370031799b366333bba Versione IVDF: 7.01.00.137 - martedì 25 novembre 2008
Generale Metodo di propagazione: • Nessuna propria procedura di propagazione Piattaforme / Sistemi operativi: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effetti secondari: • Scarica file “maligni” • Duplica file “maligni” Giusto dopo l'esecuzione viene visualizzata la seguente informazione: File Crea le seguenti directory: • %PROGRAM FILES% \HDTV Player\ • %PROGRAM FILES% \HDTV Player\Uninstall Vengono creati i seguenti file: – File “non maligni”: • %PROGRAM FILES% \HDTV Player\applog.dll • %PROGRAM FILES% \HDTV Player\ATVPlayerCtrl.dll • %PROGRAM FILES% \HDTV Player\BDA_TSFile.dll • %PROGRAM FILES% \HDTV Player\DibLibDll.dll • %PROGRAM FILES% \HDTV Player\HDTVPlayer.exe • %PROGRAM FILES% \HDTV Player\IE_Ext.dll • %PROGRAM FILES% \HDTV Player\mlutil.dll • %PROGRAM FILES% \HDTV Player\ucm.dll • %PROGRAM FILES% \HDTV Player\VersionInfo.dll – %PROGRAM FILES% \HDTV Player\Readme.txt – %PROGRAM FILES% \HDTV Player\SndErr.ini – %PROGRAM FILES% \HDTV Player\License.txt – %PROGRAM FILES% \HDTV Player\FileAssocator.ini – %PROGRAM FILES% \HDTV Player\DVBTFrequencyList.ini – %PROGRAM FILES% \HDTV Player\ATSCFrequencyList.ini – %PROGRAM FILES% \HDTV Player\AnalogTVStandard.INI – %PROGRAM FILES% \HDTV Player\AnalogTVFrequency.reg – %PROGRAM FILES% \HDTV Player\Uninstall\uninstall.xml – %PROGRAM FILES% \HDTV Player\Uninstall\uninstall.dat – %PROGRAM FILES% \HDTV Player\Uninstall\IRIMG1.BMP – %PROGRAM FILES% \HDTV Player\Uninstall\IRIMG2.BMP Prova a scaricare dei file: – La posizione è la seguente: • http://89.149.226.**********/MediaCodec.exe Viene salvato in locale sotto: %TEMPDIR% \MediaCodec.exe Inoltre questo file viene eseguito dopo essere stato completamente scaricato. Ulteriori analisi hanno accertato che questo file è anch'esso un malware. Riconosciuto come: DR/Dldr.Zlob.IWM.1 – La posizione è la seguente: • http://end-live.com/**********/FlashPlayer.v3.193.exe Viene salvato in locale sotto: %TEMPDIR% \FlashPlayer.v.3.193.exe Inoltre questo file viene eseguito dopo essere stato completamente scaricato. Ulteriori analisi hanno accertato che questo file è anch'esso un malware. Riconosciuto come: DR/AutoRun.lte Dettagli del file Linguaggio di programmazione: Il malware è stato scritto in MS Visual C++. Software di compressione: Per complicarne l'individuazione e ridurre la dimensione del file, viene compresso con il seguente software di compressione: • UPX
Descrizione inserita da Thomas Wegele su mercoledì 26 novembre 2008 Descrizione aggiornata da Thomas Wegele su giovedì 27 novembre 2008
Indietro
.
.
.
.