Nome del virus: Worm/Brontok.AH Scoperto: 08/02/2007 Tipo: Worm In circolazione (ITW): Si Numero delle infezioni segnalate: Medio-Basso Potenziale di propagazione: Basso Potenziale di danni: Medio-Basso File statico: Si Dimensione del file: 335.872 Byte Somma di controllo MD5: e5289f7c1ab17cfe7244eac16d7209ab Versione IVDF: 6.37.01.60 - giovedì 8 febbraio 2007
Generale Alias: • Mcafee: W32/Rontokbro.gen • Sophos: W32/Brontok-B • Bitdefender: Trojan.VB.AutoRun.T • Panda: W32/Brontok.JK.worm • Eset: Win32/Brontok.BW Piattaforme / Sistemi operativi: • Windows 2000 • Windows XP • Windows 2003 Effetti secondari: • Scarica un file “maligno” • Duplica file “maligni” • Modifica del registro File Si copia alle seguenti posizioni: • %HOME%\Local Settings\Application Data\smss.exe • %HOME%\Local Settings\Application Data\lsass.exe • %SYSDIR% \2D Animation.scr • %HOME%\Templates\A.yaresoJ.com • %HOME%\Local Settings\Application Data\csrss.exe • %HOME%\Local Settings\Application Data\winlogon.exe • %WINDIR% \INF\esoJray.exe • %HOME%\Local Settings\Application Data\services.exe • %HOME%\Start Menu\Programs\Startup\index.pif • %HOME%\Local Settings\Application Data\inetinfo.exe Sovrascrive un file. – C:\autoexec.bat Viene creato il seguente file: – %HOME%\Local Settings\Application Data\Update.3.Jose.ray.bin Prova a scaricare un file: – La posizione è la seguente: • http://www.geocities.com/jowobot123/********** Prova ad eseguire i seguenti file: – Nome del file: • explorer.exe – Nome del file: • "%HOME%\Local Settings\Application Data\smss.exe" – Nome del file: • "%HOME%\Local Settings\Application Data\winlogon.exe" – Nome del file: • at /delete /y – Nome del file: • at 17:08 /every:M,T,W,Th,F,S,Su "%HOME%\Templates\A.yaresoJ.com" – Nome del file: • "%HOME%\Local Settings\Application Data\services.exe" – Nome del file: • "%HOME%\Local Settings\Application Data\lsass.exe" – Nome del file: • "%HOME%\Local Settings\Application Data\inetinfo.exe" Registro Le seguenti chiavi di registro vengono aggiunte per eseguire i processi dopo il riavvio: Vengono aggiunte le seguenti chiavi di registro: – [HKCU\software\microsoft\windows\currentversion\Policies\System] • "DisableCMD"=dword:0x00000000 • "DisableRegistryTools"=dword:0x00000001 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] • "NoFolderOptions"=dword:0x00000001 Vengono cambiate le seguenti chiavi di registro: – [HKCU\Software\Microsoft\Internet Explorer\Toolbar] Nuovo valore: • "Locked"=dword:0x00000001 – [HKCU\Software\Microsoft\Internet Explorer\Toolbar\Explorer] Nuovo valore: • "ITBarLayout"=hex:b'\x11\x00\x00\x00L\x00\x00\x00\x00\x00\x00\x004\x00\x00\x00\x1b\x00\x00\x00N\x00\x00\x00\x01\x00\x00\x00\x07\x00\x00\xa0\x0f\x00\x00\x05\x00\x00\x00b\x05\x00\x00&\x00\x00\x00\x02\x00\x00\x00!\x07\x00\x00\xa0\x0f\x00\x00\x04\x00\x00\x00!\x01\x00\x00\xa0\x0f\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00' – [HKCU\Software\Microsoft\Internet Explorer\Toolbar\ShellBrowser] Nuovo valore: • "{01E04581-4EEE-11D0-BFE9-00AA005B4383}"=hex:b'\x81E\xe0\x01\xeeN\xd0\x11\xbf\xe9\x00\xaa\x00[C\x83\x10\x00\x00\x00\x00\x00\x00\x00\x01\xe02\xf4\x01\x00\x00\x00' Dettagli del file Linguaggio di programmazione: Il malware è stato scritto in Visual Basic.
Descrizione inserita da Petre Galan su venerdì 23 luglio 2010 Descrizione aggiornata da Petre Galan su venerdì 23 luglio 2010
Indietro
.
.
.
.