Nome del virus: Worm/Nuqel.Q Scoperto: 28/10/2009 Tipo: Worm In circolazione (ITW): Si Numero delle infezioni segnalate: Basso Potenziale di propagazione: Medio-Basso Potenziale di danni: Medio File statico: Si Dimensione del file: 547.840 Byte Somma di controllo MD5: eed78e80a40ff435a8be41ab53c13f84 Versione IVDF: 7.01.06.161 - mercoledì 28 ottobre 2009
Generale Metodo di propagazione: • Autorun feature (it) Alias: • Mcafee: W32/YahLover.worm.gen • Sophos: Troj/Dloadr-BHO • Panda: W32/Sohanat.FD • Eset: Win32/AutoRun.FE • Bitdefender: Trojan.AutoIt.TE Piattaforme / Sistemi operativi: • Windows 2000 • Windows XP • Windows 2003 Effetti secondari: • Scarica file “maligni” • Duplica file “maligni” • Modifica del registro File Si copia alle seguenti posizioni: • %WINDIR% \hinhem.scr • %SYSDIR% \scvhost.exe • %WINDIR% \scvhost.exe • %unità disco% \scvhost.exe • %SYSDIR% \blastclnnn.exe Vengono creati i seguenti file: – %SYSDIR% \autorun.ini – %unità disco% \autorun.inf Questo è un file di testo “non maligno” con il seguente contenuto: • Prova a scaricare dei file: – Le posizioni sono le seguenti: • http://setting3.9999mb.com/********** • http://setting3.yeahost.com/********** – La posizione è la seguente: • http://www.freewebs.com/setting3/********** – Le posizioni sono le seguenti: • http://setting3.yeahost.com/********** • http://setting3.9999mb.com/********** – La posizione è la seguente: • http://www.freewebs.com/setting3/********** Prova ad eseguire i seguenti file: – Nome del file: • %SYSDIR% \cmd.exe /C AT /delete /yes – Nome del file: • AT /delete /yes – Nome del file: • %SYSDIR% \cmd.exe /C AT 09:00 /interactive /EVERY:m,t,w,th,f,s,su %SYSDIR% \blastclnnn.exe – Nome del file: • AT 09:00 /interactive /EVERY:m,t,w,th,f,s,su %SYSDIR% \blastclnnn.exe Registro Viene aggiunta nel registro la seguente chiave con lo scopo di eseguire il processo dopo il riavvio: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "Yahoo Messengger"="%SYSDIR% \scvhost.exe" Vengono cambiate le seguenti chiavi di registro: – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] Nuovo valore: • "Shell"="Explorer.exe scvhost.exe" – [HKLM\SYSTEM\CurrentControlSet\Services\Schedule] Nuovo valore: • "AtTaskMaxHours"=dword:0x00000000 Varie opzioni di Explorer: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System] Nuovo valore: • "DisableRegistryTools"=dword:0x00000001 • "DisableTaskMgr"=dword:0x00000001 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] Nuovo valore: • "NofolderOptions"=dword:0x00000001 Processi terminati Il seguente processo viene terminato: • taskmgr.exe Dettagli del file Software di compressione: Per complicarne l'individuazione e ridurre la dimensione del file, viene compresso con un software di compressione.
Descrizione inserita da Petre Galan su giovedì 1 aprile 2010 Descrizione aggiornata da Andrei Ivanes su giovedì 1 aprile 2010
Indietro
.
.
.
.