Nome del virus: Worm/Koobface.UK Scoperto: 23/06/2009 Tipo: Worm In circolazione (ITW): Si Numero delle infezioni segnalate: Basso Potenziale di propagazione: Basso Potenziale di danni: Medio-Basso File statico: Si Dimensione del file: 32.256 Byte Somma di controllo MD5: 07f715ff1894def468e59113ffccff88 Versione IVDF: 7.01.04.127 - martedì 23 giugno 2009
Generale Alias: • Mcafee: W32/Koobface.worm.gen.e • Sophos: W32/Koobfa-Gen • Panda: W32/Koobface.C.worm • Eset: Win32/Koobface.NCK • Bitdefender: Win32.Worm.Koobface.UL Piattaforme / Sistemi operativi: • Windows 2000 • Windows XP • Windows 2003 Effetti secondari: • Scarica un file “maligno” • Duplica file “maligni” • Modifica del registro File Si copia alla seguente posizione: • %WINDIR% \mstre19.exe Cancella la copia di se stesso eseguita inizialmente. Cancella i seguenti file: • c:\2.reg • %WINDIR% \22678h32.bat • C:\vx\x2.dat Vengono creati i seguenti file: – %WINDIR% \jmmark2.dat – %WINDIR% \22678h32.bat Viene eseguito ulteriormente dopo che è stato completamente creato. Questo file automatico è utilizzato per cancellare un file. Prova a scaricare un file: – Le posizioni sono le seguenti: • http://er20090515.com/********** • http://upr15may.com/********** • http://upr0306.com/********** • http://lastshanse26032009.com/********** • http://uprtrishest.com/********** Al momento dell'analisi questo file non era più disponibile. Registro Viene aggiunta la seguente chiave di registro: – [HKLM\SOFTWARE\Classes\Mime\Database\Content Type\ application/xhtml+xml] • "CLSID"="{25336920-03F9-11cf-8FD0-00AA00686F13}" • "Encoding"=hex:08,00,00,00 • "Extension"=".xml" Vengono cambiate le seguenti chiavi di registro: – [HKLM\SYSTEM\CurrentControlSet\Hardware Profiles\0001\Software\ Microsoft\windows\CurrentVersion\Internet Settings] Nuovo valore: • "ProxyEnable"=dword:0x00000000 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings] Nuovo valore: • "MigrateProxy"=dword:0x00000001 • "ProxyEnable"=dword:0x00000000 Varie Stringa: In più contiene le seguenti stringhe: • http://messaging.myspace.com/index.cfm?fuseaction=mail.sentbox • http://profileedit.myspace.com/index.cfm?fuseaction=accountSettings.contactInfo • http://profileedit.myspace.com/index.cfm?fuseaction=profile.companies • http://profileedit.myspace.com/index.cfm?fuseaction=profile.schools • http://profileedit.myspace.com/index.cfm?fuseaction=profile.lifestyle • http://profileedit.myspace.com/index.cfm?fuseaction=profile.basic • http://profileedit.myspace.com/index.cfm?fuseaction=profile.interests • http://profileedit.myspace.com/index.cfm?fuseaction=profile.blurbs Dettagli del file Software di compressione: Per complicarne l'individuazione e ridurre la dimensione del file, viene compresso con un software di compressione.
Descrizione inserita da Petre Galan su venerdì 12 marzo 2010 Descrizione aggiornata da Petre Galan su venerdì 12 marzo 2010
Indietro
.
.
.
.