Nome del virus: Worm/IrcBot.51200 Scoperto: 05/12/2005 Tipo: Worm In circolazione (ITW): Si Numero delle infezioni segnalate: Basso Potenziale di propagazione: Medio-Basso Potenziale di danni: Medio File statico: Si Dimensione del file: 51.200 Byte Somma di controllo MD5: d3f3dc33be2031c0dcb5d0e5909bb557 Versione IVDF: 6.32.01.08 - lunedì 5 dicembre 2005
Generale Metodo di propagazione: • Autorun feature (it) • Messenger Alias: • Panda: W32/IRCBot.CLD.worm • Eset: Win32/AutoRun.Agent.LB • Bitdefender: Backdoor.Bot.87376 Piattaforme / Sistemi operativi: • Windows 2000 • Windows XP • Windows 2003 Effetti secondari: • Duplica file “maligni” • Abbassa le impostazioni di sicurezza • Modifica del registro • Accesso e controllo del computer da parte di terzi File Si copia alle seguenti posizioni: • %HOME%\Application Data\ShieldManager.exe • %unità disco% \.Autorun\835694854683549385398626893468946\Autorun.exe Cancella la copia di se stesso eseguita inizialmente. Vengono creati i seguenti file: – %unità disco% \.Autorun\835694854683549385398626893468946\Desktop.ini – %unità disco% \autorun.inf Questo è un file di testo “non maligno” con il seguente contenuto: • Registro Crea la seguente riga con lo scopo di bypassare il firewall di Windows XP: – [HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\ FirewallPolicy\StandardProfile\AuthorizedApplications\List] • "%file eseguiti% "="%file eseguiti% :*:Enabled:Microsoft Shield Manager" Vengono cambiate le seguenti chiavi di registro: – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Terminal Server\ Install\Software\Microsoft\Windows\CurrentVersion\Run] Nuovo valore: • "Microsoft Shield Manager"="%HOME%\Application Data\ShieldManager.exe" – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] Nuovo valore: • "Microsoft Shield Manager"="%HOME%\Application Data\ShieldManager.exe" Messenger Si diffonde via Messenger. Le caratteristiche sono descritte sotto: – MSN Messenger – Yahoo Messenger Messaggio Il messaggio inviato è tipo il seguente: • meinst du das ernst? ich hoffe es gef?llt dir das ist geil bist du das? du bist echt sexy haha das ist sooo lustig kennst du das? est s en serio??? :S:S no sab a que te metias cosas asi :S esto es horrible :S alguien dijo que eras tu eres tu de verdad? tu eres realmente sexi ;) jajaja esto es muy divertido encontr esto... te resulta familiar? check this one hehe! i find this one really funny :) is this really you??? did you take this picture? who is this? voc s rio??? :S:S eu n o soube que voc apreciou o material como este:S isto horr vel:S algu m disse que este era voc isto realmente voc voc realmente sexy ;) o hahaha isto t o engra ado eu encontrei que isto olha familiar?? t'es serieu la? je savais pas que t'aimait ce genre de truc c'est horrible ahah qqn m'a dit que c' tait toi c'est vraiment toi ou!? lol vraiment pas mal hehe detta r roligt kolla det h haha roligt :D hehe gjorde du detta? jag visste inte att du gillade s nt h r :S r detta du? bent u ernstig??? :S:S ik wist niet u van materiaal als dit genoot :S dit is afschuwelijk :S iemand zei dit u was dit is werkelijk u? u bent werkelijk sexy ;) hahaha dit is zo grappig ik vond dit het? vertrouwd kijkt? :D ;) :D ACCEPT! ;)(L) :P lol hm? pic? L'URL si riferisce così a una copia del malware descritto. Se l'utente scarica ed esegue questo file, il processo virale ricomincia di nuovo. IRC Per inviare informazioni sul sistema e per fornire il controllo remoto, si connette al seguente server IRC: Server: irc.yo**********.co.uk Porta: 3328 Canale: #th3msn Nickname: [USA|00|XP||%numero% ] Varie Stringa: In più contiene le seguenti stringhe: • %s Sent text to: %d contacts. • %s Sent file to %d contacts. • %s Sent text to %d contacts. • %s Sent file to %d contacts. Dettagli del file Software di compressione: Per complicarne l'individuazione e ridurre la dimensione del file, viene compresso con un software di compressione.
Descrizione inserita da Petre Galan su venerdì 5 marzo 2010 Descrizione aggiornata da Petre Galan su venerdì 5 marzo 2010
Indietro
.
.
.
.