Nome del virus: Worm/VB.cqm.2 Scoperto: 18/12/2008 Tipo: Worm In circolazione (ITW): Si Numero delle infezioni segnalate: Basso Potenziale di propagazione: Medio-Basso Potenziale di danni: Medio File statico: No Dimensione del file: ~ 107.520 Byte Versione IVDF: 7.01.00.251 - giovedì 18 dicembre 2008
Generale Metodo di propagazione: • Unità di rete mappata Alias: • Symantec: W32.Imaut.U • Kaspersky: Worm.Win32.VB.ck • F-Secure: Worm.Win32.VB.ck • Sophos: W32/Sohana-G • Panda: W32/Sohanat.BV.worm • Grisoft: Worm/VB.EIK • VirusBuster: Worm.VB.EXY • Eset: Win32/Sohanad.AI worm • Bitdefender: Worm.IM.Sohanad.K Individuazione simile: • Worm/VB.cqm.1 Piattaforme / Sistemi operativi: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effetti secondari: • Modifica del registro File Si copia alle seguenti posizioni: • %unità disco% \New Folder.exe • %condivisioni di rete% \New Folder.exe • %SYSDIR% \lsass.exe • %WINDIR% \lsass.exe Cancella i seguenti file: • %WINDIR% \pchealth\helpctr\binaries\msconfig.exe • %SYSDIR% \restore\rstrui.exe Registro Viene aggiunta nel registro la seguente chiave con lo scopo di eseguire il processo dopo il riavvio: – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] • Userinit="userinit.exe,%SYSDIR% \lsass.exe" • shell="explorer.exe %SYSDIR% \lsass.exe" Il valore della seguente chiave di registro viene rimosso: – [HKLM\Software\Microsoft\Windows\CurrentVersion\Run] • BkavFw Vengono aggiunte le seguenti chiavi di registro: – [HKCU\Software\Yahoo\pager\View\YMSGR_buzz] • content url="http://thecoolpics.net/" – [HKLM\SOFTWARE\Policies\Microsoft\Windows NT\SystemRestore] • DisableConfig=dword:00000001 Vengono cambiate le seguenti chiavi di registro: Pagina iniziale di Internet Explorer: – [HKCU\Software\Microsoft\Internet Explorer\Main] Nuovo valore: • Start Page="http://thecoolpics.net/" – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] Nuovo valore: • NoFolderOptions=dword:00000001 • NoRun=dword:00000001 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced] Valore precedente: • Hidden=dword:00000001 • HideFileExt=dword:00000000 Nuovo valore: • Hidden=dword:00000002 • HideFileExt=dword:00000001 Disattiva il Regedit e il Task Manager: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System] Nuovo valore: • "DisableRegistryTools"=dword:00000001 • "DisableTaskMgr"=dword:00000001 Dettagli del file Linguaggio di programmazione: Il malware è stato scritto in Visual Basic. Software di compressione: Per complicarne l'individuazione e ridurre la dimensione del file, viene compresso con il seguente software di compressione: • UPX
Descrizione inserita da Thomas Wegele su mercoledì 17 dicembre 2008 Descrizione aggiornata da Thomas Wegele su giovedì 18 dicembre 2008
Indietro
.
.
.
.