Nume: TR/OnlineGam.106147 Descoperit pe data de: 03/11/2009 Tip: Troian ITW: Da Numar infectii raportate: Scazut spre mediu Potential de raspandire: Scazut spre mediu Potential de distrugere: Scazut spre mediu Fisier static: Da Marime: 106.174 Bytes MD5: cc2d424a063ef6d5dc156f73de8bd55a Versiune IVDF: 7.01.06.185 - martedì 3 novembre 2009
General Metoda de raspandire: • Functia autorun Alias: • Mcafee: Generic PWS.ak trojan • Panda: W32/Lineage.KEF • Bitdefender: Trojan.PWS.OnlineGames.AAFJ Sistem de operare: • Windows 2000 • Windows XP • Windows 2003 Efecte secundare: • Descarca un fisier malware • Creeaza fisiere malware • Reduce setarile de securitate • Modificari in registri Fisiere Se copiaza in urmatoarele locatii: • %SYSDIR%\kamsoft.exe • %unitate disc% \yannh.cmd Sterge copia initiala a virusului. Sterge urmatorul fisier: • %SYSDIR%\drivers\klif.sys Sunt create fisierele: – %unitate disc% \autorun.inf Acesta este un fisier text care nu prezinta pericol si are urmatorul continut: • %cod care ruleaza fisierul malitios% – %SYSDIR%\drivers\klif.sys Analiza ulterioara a relevat ca si acest fisier este malware. Detectat ca: RKit/OnlineGames.AP – %SYSDIR%\gasretyw0.dll Analiza ulterioara a relevat ca si acest fisier este malware. Detectat ca: TR/Vundo.Gen Incearca sa descarce un fisier: – Adresa este urmatoarea: • http://zsde4.com/xmfx/********** Incearca se execute urmatorul fisier: – Numele fisierului: • "%PROGRAM FILES%\Internet Explorer\IEXPLORE.EXE" Registrii sistemului Urmatoarea cheie este adaugata in registri pentru a rula procesul la repornirea sistemului: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "kamsoft"="%SYSDIR%\kamsoft.exe" Urmatoarele chei sunt adaugate in registri pentru a incarca serviciul la repornirea sistemului: – [HKLM\System\CurrentControlSet\Services\KAVsys] • "ErrorControl"=dword:0x00000001 • "ImagePath"="\??\%SYSDIR%\drivers\klif.sys" • "Start"=dword:0x00000001 • "Type"=dword:0x00000001 Urmatoarele chei din registri sunt modificate: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced] Noua valoare: • "Hidden"=dword:0x00000002 • "ShowSuperHidden"=dword:0x00000000 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] Noua valoare: • "NoDriveTypeAutoRun"=dword:0x00000091 – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\ Folder\Hidden\SHOWALL] Noua valoare: • "CheckedValue"=dword:0x00000000 Injectarea codului malware in alte procese – Injecteaza fisierul urmator intr-un proces: %SYSDIR%\gasretyw0.dll Numele procesului: • explorer.exe – Se injecteaza ca un thread remote intr-un proces. Numele procesului: • iexplore.exe Detaliile fisierului Compresia fisierului: Pentru a ingreuna detectia si a reduce marimea fisierului, este folosit un program de compresie runtime.
Descrizione inserita da Petre Galan su lunedì 5 luglio 2010 Descrizione aggiornata da Petre Galan su lunedì 5 luglio 2010
Indietro
.
.
.
.