Nome del virus: TR/Inject.TM.5 Scoperto: 09/01/2009 Tipo: Trojan In circolazione (ITW): Si Numero delle infezioni segnalate: Medio-Basso Potenziale di propagazione: Medio-Basso Potenziale di danni: Medio File statico: Si Dimensione del file: 101.006 Byte Somma di controllo MD5: 5c1845e4c56576b0f171b52423a9f8c3 Versione IVDF: 7.01.01.94 - venerdì 9 gennaio 2009
Generale Metodo di propagazione: • Messenger Alias: • Panda: W32/OscarBot.YH.worm • Eset: IRC/SdBot • Bitdefender: Worm.IM.Agent.M Piattaforme / Sistemi operativi: • Windows 2000 • Windows XP • Windows 2003 Effetti secondari: • Scarica file “maligni” • Duplica file “maligni” • Abbassa le impostazioni di sicurezza • Modifica del registro • Accesso e controllo del computer da parte di terzi File Si copia alle seguenti posizioni: • %WINDIR% \infocard.exe • %WINDIR% \infocard.exb Cancella la copia di se stesso eseguita inizialmente. Vengono creati i seguenti file: – %WINDIR% \mds.sys – %WINDIR% \mdt.sys – %WINDIR% \winbrd.jpg Prova a scaricare dei file: – La posizione è la seguente: • http://get.articleslinked.com/********** – La posizione è la seguente: • http://browseusers.myspace.com/Browse/********** Prova ad eseguire i seguenti file: – Nome del file: • net stop MsMpSvc – Nome del file: • net1 stop MsMpSvc – Nome del file: • net stop wuauserv – Nome del file: • net1 stop wuauserv – Nome del file: • sc config wuauserv start= disabled – Nome del file: • netsh firewall add allowedprogram 1.exe 1 ENABLE – Nome del file: • "%WINDIR% \infocard.exe" – Nome del file: • explorer.exe http://browseusers.myspace.com/Browse/Browse.aspx Registro Le seguenti chiavi di registro vengono aggiunte per eseguire i processi dopo il riavvio: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "Firewall Administrating"="%WINDIR% \infocard.exe" – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Terminal Server\ Install\Software\Microsoft\Windows\CurrentVersion\Run] • "Firewall Administrating"="%WINDIR% \infocard.exe" – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "Firewall Administrating"="%WINDIR% \infocard.exe" Crea la seguente riga con lo scopo di bypassare il firewall di Windows XP: – [HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\ FirewallPolicy\StandardProfile\AuthorizedApplications\List] • "%file eseguiti% "="%WINDIR% \infocard.exe:*:Enabled:Firewall Administrating" Messenger Si diffonde via Messenger. Le caratteristiche sono descritte sotto: – Yahoo Messenger L'URL si riferisce così a una copia del malware descritto. Se l'utente scarica ed esegue questo file, il processo virale ricomincia di nuovo. IRC Per inviare informazioni sul sistema e per fornire il controllo remoto, si connette al seguente server IRC: Server: mile.dbs**********.com Porta: 2345 Canale: #imb Nickname: NEW-[USA|00|P|%numero% ]
Descrizione inserita da Petre Galan su martedì 29 giugno 2010 Descrizione aggiornata da Petre Galan su martedì 29 giugno 2010
Indietro
.
.
.
.