Nome del virus: Worm/Koobface.cju Scoperto: 10/11/2009 Tipo: Worm In circolazione (ITW): Si Numero delle infezioni segnalate: Basso Potenziale di propagazione: Basso Potenziale di danni: Medio-Basso File statico: Si Dimensione del file: 40.960 Byte Somma di controllo MD5: 35db3190c235dcbfc5e235e632599f48 Versione IVDF: 7.01.06.216 - martedì 10 novembre 2009
Generale Alias: • Mcafee: W32/Koobface.worm.gen.s • Panda: W32/Koobface.HC.worm • Eset: Win32/Koobface.NCK • Bitdefender: Worm.Generic.98708 Piattaforme / Sistemi operativi: • Windows 2000 • Windows XP • Windows 2003 Effetti secondari: • Scarica un file “maligno” • Duplica file “maligni” • Modifica del registro File Si copia alla seguente posizione: • %WINDIR% \ld15.exe Cancella la copia di se stesso eseguita inizialmente. Cancella i seguenti file: • C:\vx\sd.dat • %WINDIR% \dxxdv34567.bat Viene creato il seguente file: – %WINDIR% \dxxdv34567.bat Viene eseguito ulteriormente dopo che è stato completamente creato. Questo file automatico è utilizzato per cancellare un file. Prova a scaricare un file: – Le posizioni sono le seguenti: • http://ita-eg.com/**********/?action=ldgen&v=15 • http://cleopatra.com.cy/**********/?action=ldgen&v=15 • http://www.preferredflood.com/**********/?action=ldgen&v=15 • http://videoleverage.com/**********/?action=ldgen&v=15 • http://www.electronicstoday.org/**********/?action=ldgen&v=15 • http://daveshieldsmedia.com/**********/?action=ldgen&v=15 • http://www.redcode.rs/**********/?action=ldgen&v=15 • http://abbottpainting.com/**********/?action=ldgen&v=15 • http://nippontrading.se/**********/?action=ldgen&v=15 • http://www.thedeathsquadmovement.com/**********/?action=ldgen&v=15 • http://sigmai.co.il/**********/?action=ldgen&v=15 • http://rowanhenderson.com/**********/?action=ldgen&v=15 • http://www.electronicstoday.org/**********/?action=ldgen&a=544453496&v=15&l=1000&c_fb=0&c_ms=0&c_hi=0&c_tw=0&c_be=0&c_tg=0&c_nl=0 • http://mm2dc.com/**********/?action=ldgen&v=15 • http://stopreporter.com/**********/?action=ldgen&v=15 • http://www.alkhoei.org/**********/?action=ldgen&v=15 • http://www.ceutelcottage.nl/**********/?action=ldgen&v=15 • http://veggiemama.com.hk/**********/?action=ldgen&v=15 • http://www.folcon-mex.com/**********/?action=ldgen&v=15 • http://lagrucostruzioni.it/**********/?action=ldgen&v=15 • http://davedolbin.com/**********/?action=ldgen&v=15 • http://liezerserv.com/**********/?action=ldgen&v=15 • http://rjupnahaed.kopavogur.is/**********/?action=ldgen&v=15 • http://exceleronmedical.com/**********/?action=ldgen&v=15 • http://static.e-lady.pl/**********/?action=ldgen&v=15 • http://delawyers.com/**********/?action=ldgen&v=15 Ulteriori analisi hanno accertato che questo file è anch'esso un malware. Registro Uno dei seguenti valori viene aggiunto per eseguire il processo dopo il riavvio: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "sysldtray"="%WINDIR% \ld15.exe" Viene cambiata la seguente chiave di registro: – [HKLM\SYSTEM\CurrentControlSet\Hardware Profiles\0001\Software\ Microsoft\windows\CurrentVersion\Internet Settings] Nuovo valore: • "ProxyEnable"=dword:0x00000000 Dettagli del file Software di compressione: Per complicarne l'individuazione e ridurre la dimensione del file, viene compresso con un software di compressione.
Descrizione inserita da Petre Galan su venerdì 12 marzo 2010 Descrizione aggiornata da Petre Galan su venerdì 12 marzo 2010
Indietro
.
.
.
.