Nome del virus: TR/Drop.Mario.97280 Scoperto: 03/11/2009 Tipo: Trojan Sottotipo: Dropper In circolazione (ITW): Si Numero delle infezioni segnalate: Basso Potenziale di propagazione: Medio-Basso Potenziale di danni: Medio File statico: Si Dimensione del file: 97.280 Byte Somma di controllo MD5: 03630b362e33623d60ce7a89fb86a3f4 Versione IVDF: 7.01.06.185 - martedì 3 novembre 2009
Generale Alias: • Sophos: W32/MarioF-O • Panda: W32/MarioF.Y.worm • Eset: Win32/Pinit.Q • Bitdefender: Worm.Generic.55296 Piattaforme / Sistemi operativi: • Windows 2000 • Windows XP • Windows 2003 Effetti secondari: • Scarica file “maligni” • Duplica file “maligni” • Modifica del registro File Si copia alla seguente posizione: • %SYSDIR% \azton.mt Sovrascrive un file. – %SYSDIR% \dllcache\user32.dll Cancella i seguenti file: • %SYSDIR% \user32.dll • %SYSDIR% \huscfxdx Vengono creati i seguenti file: – %SYSDIR% \wvwk – %SYSDIR% \fe3.wa – %SYSDIR% \ewf3.pxf – %SYSDIR% \nvtpm32.dll Ulteriori analisi hanno accertato che questo file è anch'esso un malware. Riconosciuto come: Worm/Pinit.DJ – %SYSDIR% \user32.dll Prova a scaricare dei file: – Le posizioni sono le seguenti: • http://b.albansheih.com/tpsa/gate/********** • http://213.155.7.248/tpsa/gate/********** Al momento dell'analisi questo file non era più disponibile. – La posizione è la seguente: • http://213.155.7.248/tpsa/gate/********** Al momento dell'analisi questo file non era più disponibile. Registro Vengono aggiunte le seguenti chiavi di registro: – [HKLM\SOFTWARE\9] • "31897356954C2CD3D41B221E3F24F99BBA"=dword:0x055f9c6f • "31AC70412E939D72A9234CDEBB1AF5867B"="nqrckqqlqdrqrirprhqoqrqdqpoinfnhmjmqrjrjlmmdmprmqgnomp" • "31C2E1E4D78E6A11B88DFA803456A1FFA5"=dword:0x00000000 – [HKLM\SOFTWARE\1] • "31897356954C2CD3D41B221E3F24F99BBA"=dword:0x025c00b3 • "31AC70412E939D72A9234CDEBB1AF5867B"="efipdhioiijnjpjcjmidigigimgfgkgkhkhfcojedpejfgeejiikfjfcer" • "31C2E1E4D78E6A11B88DFA803456A1FFA5"=dword:0x00000000 Vengono cambiate le seguenti chiavi di registro: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion] Nuovo valore: • "MID"="11F47EBD68DD41C68472E07001A5569559799C00B1B64745878B3650EB8E7E09" – [HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server] Nuovo valore: • "fDenyTSConnections"=dword:0x00000000 – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows] Nuovo valore: • "pmpInit_Dlls"="nvtpm32" – [HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server\ Licensing Core] Nuovo valore: • "EnableConcurrentSessions"=dword:0x00000001 Dettagli del file Software di compressione: Per complicarne l'individuazione e ridurre la dimensione del file, viene compresso con un software di compressione.
Descrizione inserita da Petre Galan su martedì 2 marzo 2010 Descrizione aggiornata da Petre Galan su mercoledì 3 marzo 2010
Indietro
.
.
.
.