Nome del virus:TR/Dldr.FraudLoa.EF
Scoperto:12/12/2008
Tipo:Trojan
Sottotipo:Downloader
In circolazione (ITW):Si
Numero delle infezioni segnalate:Basso
Potenziale di propagazione:Basso
Potenziale di danni:Medio-Basso
File statico:Si
Dimensione del file:135.168 Byte
Somma di controllo MD5:dfe9f891d747ea09df8496285378e18e
Versione IVDF:7.01.00.225 - venerdì 12 dicembre 2008

 Generale Metodo di propagazione:
   • Nessuna propria procedura di propagazione


Alias:
   •  Symantec: Antivirus2009
   •  Kaspersky: Trojan-Downloader.Win32.FraudLoad.vecg
   •  F-Secure: Trojan-Downloader.Win32.FraudLoad.vecg
   •  Sophos: Mal/FakeAV-I
   •  Panda: Adware/Xpantivirus2008
   •  Grisoft: FakeAlert.DR


Piattaforme / Sistemi operativi:
   • Windows 95
   • Windows 98
   • Windows 98 SE
   • Windows NT
   • Windows ME
   • Windows 2000
   • Windows XP
   • Windows 2003


Effetti secondari:
   • Scarica un file “maligno”
   • Modifica del registro


Giusto dopo l'esecuzione viene visualizzata la seguente informazione:


 File Viene creato il seguente file:

%directory di esecuzione del malware%\$$$$$$$$.bat Viene eseguito ulteriormente dopo che è stato completamente creato. Questo file automatico è utilizzato per cancellare un file.



Prova a scaricare un file:

– La posizione è la seguente:
   • http://securedupdatedownloads.com/**********/av_2009glof.exe
Viene salvato in locale sotto: %PROGRAM FILES%\Antivirus 2009\av2009.exe Inoltre questo file viene eseguito dopo essere stato completamente scaricato. Ulteriori analisi hanno accertato che questo file è anch'esso un malware. Riconosciuto come: TR/Fakealert.MT

 Registro Viene aggiunta nel registro la seguente chiave con lo scopo di eseguire il processo dopo il riavvio:

– [HKCU\Software\Microsoft\Windows\CurrentVersion\Run]
   • "%vari numeri casuali da 0 a 9%"="C:\Program Files\\Antivirus 2009\\av2009.exe"

 Dettagli del file Linguaggio di programmazione:
Il malware è stato scritto in Delphi.


Software di compressione:
Per complicarne l'individuazione e ridurre la dimensione del file, viene compresso con un software di compressione.

Descrizione inserita da Thomas Wegele su giovedì 18 dicembre 2008
Descrizione aggiornata da Thomas Wegele su giovedì 18 dicembre 2008

Indietro . . . .