Nome del virus: TR/Agent.tcn Scoperto: 06/06/2009 Tipo: Trojan In circolazione (ITW): Si Numero delle infezioni segnalate: Basso Potenziale di propagazione: Basso Potenziale di danni: Basso File statico: No Versione VDF: 7.01.04.64
Generale • Nessuna propria procedura di propagazione • Kaspersky: Backdoor.Win32.Agent.ahrt • F-Secure: Backdoor.Win32.Agent.ahrt • Sophos: Mal/Generic-A • Bitdefender: Trojan.VB.NZF • Sottrae informazioni File Si copia alle seguenti posizioni: • %WINDIR% \systemserv32.exe • C:\multi_keygen_for_532_games.exe • %PROGRAM FILES% \appleJuice\incoming\multi_keygen_for_532_games.exe • %PROGRAM FILES% \Bearshare\Shared\multi_keygen_for_532_games.exe • %PROGRAM FILES% \eDonkey2000\Incoming\multi_keygen_for_532_games.exe • %PROGRAM FILES% \emule\incoming\multi_keygen_for_532_games.exe • %PROGRAM FILES% \Gnucleus\Downloads\multi_keygen_for_532_games.exe • %PROGRAM FILES% \Grokster\My Grokster\multi_keygen_for_532_games.exe • %PROGRAM FILES% \Kazaa Lite K++\My Shared Folder\multi_keygen_for_532_games.exe • %PROGRAM FILES% \Kazaa Lite\My Shared Folder\multi_keygen_for_532_games.exe • %PROGRAM FILES% \Kazaa\My Shared Folder\multi_keygen_for_532_games.exe • %PROGRAM FILES% \KMD\My Shared Folder\multi_keygen_for_532_games.exe • %PROGRAM FILES% \limewire\Shared\multi_keygen_for_532_games.exe • %PROGRAM FILES% \Morpheus\My Shared Folder\multi_keygen_for_532_games.exe • %PROGRAM FILES% \Overnet\incoming\multi_keygen_for_532_games.exe • %PROGRAM FILES% \Rapigator\Share\multi_keygen_for_532_games.exe • %PROGRAM FILES% \Shareaza\Downloads\multi_keygen_for_532_games.exe • %PROGRAM FILES% \Swaptor\Download\multi_keygen_for_532_games.exe • %PROGRAM FILES% \Tesla\Files\multi_keygen_for_532_games.exe • %PROGRAM FILES% \WinMX\My Shared Folder\multi_keygen_for_532_games.exe • %PROGRAM FILES% \XoloX\Downloads\multi_keygen_for_532_games.exe – Un file che contiene gli indirizzi email recuperati: • %WINDIR% \wkernel32.sys Registro Viene aggiunta nel registro la seguente chiave con lo scopo di eseguire il processo dopo il riavvio: – SystemService32 • %WINDIR% \systemserv32.exe Backdoor Contatta il server: Il seguente: • http://blog.infolinux.ro/**************** Questo viene fatto tramite la richiesta HTTP GET in uno script PHP. Invia informazioni riguardanti: • Indirizzi email recuperati • Nome del computer Sottrazione di informazioni Prova a sottrarre le seguenti informazioni: – La seguente chiave CD: • Steam – Le password dai seguenti programmi: • Firefox • Steam – Utilizza uno sniffer di rete che verifica la presenza delle seguenti stringhe: • :.login; :,login; :!login; :@login; :$login; :%login; :^login; :&login; :*login; :-login; :+login; :/login; :\login; :=login; :?login; :'login; :`login; :~login; : login; :.auth; :,auth; :!auth; :@auth; :$auth; :%auth; :^auth; :&auth; :*auth; :-auth; :+auth; :/auth; :\auth; :=auth; :?auth; :'auth; :`auth; :~auth; : auth; :.hashin; :!hashin; :$hashin; :%hashin; :.secure; :!secure; :.syn Dettagli del file Linguaggio di programmazione: Il malware è stato scritto in Visual Basic.
Descrizione inserita da Serban Ghiuta su martedì 28 luglio 2009 Descrizione aggiornata da Serban Ghiuta su mercoledì 29 luglio 2009
Indietro
.
.
.
.