Nome del virus: TR/Ransom.Agent.JU Scoperto: 01/02/2010 Tipo: Trojan In circolazione (ITW): Si Numero delle infezioni segnalate: Medio-Basso Potenziale di propagazione: Basso Potenziale di danni: Medio-Basso File statico: Si Dimensione del file: 192.512 Byte Somma di controllo MD5: 0c13905ce4c33f29496cae8eb4e63a95 Versione IVDF: 7.10.03.141 - lunedì 1 febbraio 2010
Generale Alias: • Mcafee: W32/Akbot • Sophos: Troj/QakBot-D • Panda: Trj/Sinowal.WUJ • Eset: Win32/Spy.Zbot.UN • Bitdefender: Trojan.Zbot.HMK Piattaforme / Sistemi operativi: • Windows 2000 • Windows XP • Windows 2003 Effetti secondari: • Duplica file “maligni” • Modifica del registro File Si copia alla seguente posizione: • %SYSDIR% \sdra64.exe Cancella il seguente file: • %SYSDIR% \lowsec\user.ds Vengono creati i seguenti file: – %SYSDIR% \lowsec\user.ds – %SYSDIR% \lowsec\local.ds – %SYSDIR% \lowsec\user.ds.lll Registro Viene aggiunta nel registro la seguente chiave con lo scopo di eseguire il processo dopo il riavvio: – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] • "userinit"="%SYSDIR% \userinit.exe,%SYSDIR% \sdra64.exe," Vengono aggiunte le seguenti chiavi di registro: – [HKEY_USERS\.DEFAULT\software\microsoft\windows\currentversion\ explorer\{4776C4DC-E894-7C06-2148-5D73CEF5F905}] • "{3039636B-5F3D-6C64-6675-696870667265}"=hex:F7,09,F2,0D • "{33373039-3132-3864-6B30-303233343434}"=hex:F7,09,F2,0D • "{6E633338-267E-2A79-6830-386668666866}"=hex:F7,09,F2,0D – [HKEY_USERS\.DEFAULT\software\microsoft\windows\currentversion\ explorer\{3446AF26-B8D7-199B-4CFC-6FD764CA5C9F}] • "{3039636B-5F3D-6C64-6675-696870667265}"=hex:F7,09,F2,0D • "{33373039-3132-3864-6B30-303233343434}"=hex:F7,09,F2,0D • "{6E633338-267E-2A79-6830-386668666866}"=hex:F7,09,F2,0D – [HKEY_USERS\.DEFAULT\software\microsoft\windows\currentversion\ explorer\{43BF8CD1-C5D5-2230-7BB2-98F22C2B7DC6}] • "{3039636B-5F3D-6C64-6675-696870667265}"=hex:F7,09,F2,0D • "{33373039-3132-3864-6B30-303233343434}"=hex:F7,09,F2,0D • "{6E633338-267E-2A79-6830-386668666866}"=hex:F7,09,F2,0D Vengono cambiate le seguenti chiavi di registro: – [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows NT\CurrentVersion\ Winlogon] Nuovo valore: • "ParseAutoexec"="1" Disattiva il firewall di Windows: – [HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\ FirewallPolicy\StandardProfile] Nuovo valore: • "EnableFirewall"=dword:0x00000000 – [HKEY_USERS\S-1-5-19\Software\Microsoft\Windows NT\CurrentVersion\ Winlogon] Nuovo valore: • "ParseAutoexec"="1" – [HKEY_USERS\S-1-5-20\Software\Microsoft\Windows NT\CurrentVersion\ Winlogon] Nuovo valore: • "ParseAutoexec"="1" Backdoor Viene aperta la seguente porta: – 239.255.2**********.2********** sulla porta UDP 1900 Come il virus si inserisce nei processi – Si inserisce come thread remoto in un processo. Nome del processo: • winlogon.exe – Si inserisce come thread remoto in un processo. Nome del processo: • svchost.exe – It injects itself as a remote threat into processe (it) It is injected into all processes. (it) Varie Collegamento a internet: Interroga con il nome: • dnsplugweb.com Dettagli del file Software di compressione: Per complicarne l'individuazione e ridurre la dimensione del file, viene compresso con un software di compressione.
Descrizione inserita da Petre Galan su venerdì 9 aprile 2010 Descrizione aggiornata da Petre Galan su giovedì 15 aprile 2010
Indietro
.
.
.
.