Nome del virus: TR/Drop.Agent.agla Scoperto: 26/02/2009 Tipo: Trojan In circolazione (ITW): Si Numero delle infezioni segnalate: Basso Potenziale di propagazione: Basso Potenziale di danni: Alto File statico: Si Dimensione del file: 172.207 Byte Somma di controllo MD5: d6614007059d24844269db6ef460e4d9 Versione IVDF: 7.01.01.239 - venerdì 6 febbraio 2009
Generale Alias: • Symantec: W32.SillyFDC • Sophos: Mal/Generic-A • Panda: W32/Lineage.KYR • Eset: Win32/PSW.OnLineGames.NNU Piattaforme / Sistemi operativi: • Windows 2000 • Windows XP • Windows 2003 Effetti secondari: • Scarica file • Duplica file “maligni” • Modifica del registro File Si copia alle seguenti posizioni: • %SYSDIR% \kva8wr.exe • %unità disco% \jbele1.com Rinomina i seguenti file: • %directory di esecuzione del malware% in c:\%file o directory esistente% .vcd Cancella la copia di se stesso eseguita inizialmente. Cancella il seguente file: • %SYSDIR% \drivers\cdaudio.sys Può corrompere il seguente file: • %SYSDIR% \drivers\cdaudio.sys Vengono creati i seguenti file: – %unità disco% \autorun.inf Questo è un file di testo “non maligno” con il seguente contenuto: • – %SYSDIR% \drivers\klif.sys Ulteriori analisi hanno accertato che questo file è anch'esso un malware. Riconosciuto come: Rkit/Agent.4160 – %SYSDIR% \bgotrtu0.dll Riconosciuto come: TR/Vundo – %SYSDIR% \uweyiwe0.dll Riconosciuto come: TR/Crypt.XPACK.Gen – %unità disco% \lot.exe – %SYSDIR% \ahnfgss0.dll – %SYSDIR% \ahnsbsb.exe – %SYSDIR% \ahnxsds0.dll Prova a scaricare dei file: – La posizione è la seguente: • http://hjkio.com/xhg2/********** – La posizione è la seguente: • http://kioytrfd.com/xhg2/********** Registro Uno dei seguenti valori viene aggiunto per eseguire il processo dopo il riavvio: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "kvasoft"="%SYSDIR% \kva8wr.exe" Le seguenti chiavi di registro vengono aggiunte per caricare il servizio dopo il riavvio: – [HKLM\SOFTWARE\System\CurrentControlSet\Services\KAVsys] • "Type"=dword:00000001 "Start"=dword:00000001 "ErrorControl"=dword:00000001 "ImagePath"="\??\%SYSDIR% \drivers\klif.sys" "DisplayName"="KAVsys" Vengono cambiate le seguenti chiavi di registro: Varie opzioni di Explorer: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] Nuovo valore: • "NoDriveTypeAutoRun"=dword:00000091 – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\ Folder\Hidden\SHOWALL] Nuovo valore: • "CheckedValue"=dword:00000000 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced] Nuovo valore: • "ShowSuperHidden"=dword:00000001 "Hidden"=dword:00000002 Come il virus si inserisce nei processi – Inserisce il seguente file in un processo: %SYSDIR% \uweyiwe0.dll – Inserisce una procedura di “process watching” in un processo. Nome del processo: • explorer.exe Tecnologia Rootkit Nasconde il seguente: – Il proprio processo Metodo utilizzato: • Nascosto dalla Master File Table (MFT) • Nascosto dalle Windows API • Nascosto dalla Interrupt Descriptor Table (IDT)
Descrizione inserita da Petre Galan su lunedì 6 luglio 2009 Descrizione aggiornata da Petre Galan su martedì 18 agosto 2009
Indietro
.
.
.
.