Nome del virus: Worm/Yahos.lx Scoperto: 26/01/2011 Tipo: Worm In circolazione (ITW): Si Numero delle infezioni segnalate: Medio Potenziale di propagazione: Basso Potenziale di danni: Medio File statico: Si Dimensione del file: 94.208 Byte Somma di controllo MD5: 26B84DFB2F3ECBF5DFF168A593F512D9 Versione VDF: 7.10.08.59 Versione IVDF: 7.11.01.251 - mercoledì 26 gennaio 2011
Generale Metodo di propagazione: • Nessuna propria procedura di propagazione Alias: • Kaspersky: IM-Worm.Win32.Yahos.lx • F-Secure: IM-Worm.Win32.Yahos.lx • Eset: Win32/Yimfoca.AA worm • DrWeb: Win32.HLLW.Oscar.14 Piattaforme / Sistemi operativi: • Windows 95 • Windows 98 • Windows 98 SE • Windows ME • Windows 2000 • Windows XP • Windows 2003 • Windows Vista • Windows Server 2008 • Windows 7 Effetti secondari: • Duplica file • Abbassa le impostazioni di sicurezza • Registra le battute di tastiera • Modifica del registro • Apre siti web nel browser File Si copia alla seguente posizione: • %WINDIR% \nvsvc32.exe Vengono creati i seguenti file: – File “non maligni”: • %WINDIR% \ndl.dl • %WINDIR% \wiybr.png • %WINDIR% \wibrf.jpg Prova ad eseguire i seguenti file: – Nome del file: • %SYSDIR% \net.exe – Nome del file: • %SYSDIR% \netsh.exe utilizzando i seguenti parametri: firewall add allowedprogram 1.exe 1 ENABLE – Nome del file: • %SYSDIR% \ntvdm.exe utilizzando i seguenti parametri: -f -i1 – Nome del file: • %SYSDIR% \ntvdm.exe utilizzando i seguenti parametri: -f -i2 – Nome del file: • %SYSDIR% \sc.exe utilizzando i seguenti parametri: config wuauserv start= disabled – Nome del file: • %SYSDIR% \sc.exe utilizzando i seguenti parametri: sc config MsMpSvc start= disabled – Nome del file: • %WINDIR% \explorer.exe utilizzando i seguenti parametri: http://browseusers.myspa**********.com/Browse/Browse.aspx Registro Le seguenti chiavi di registro vengono aggiunte per eseguire i processi dopo il riavvio: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "NVIDIA driver monitor"="%WINDIR% \\nvsvc32.exe" – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "NVIDIA driver monitor"="%WINDIR% \\nvsvc32.exe" – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Terminal Server\ Install\Software\Microsoft\Windows\CurrentVersion\Run] • "NVIDIA driver monitor"="%WINDIR% \\nvsvc32.exe" Crea la seguente riga con lo scopo di bypassare il firewall di Windows XP: – [HKLM\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\ FirewallPolicy\StandardProfile\AuthorizedApplications\List] • "%directory di esecuzione del malware% \\%file eseguiti% "="%WINDIR% \\nvsvc32.exe:*:Enabled:NVIDIA driver monitor" Vengono cambiate le seguenti chiavi di registro: Livello basso nelle impostazioni di sicurezza di Internet Explorer: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ ZoneMap] Valore precedente: • "ProxyBypass"=%impostazioni definite dell'utente% • "IntranetName"=%impostazioni definite dell'utente% • "UNCAsIntranet"=%impostazioni definite dell'utente% Nuovo valore: • "ProxyBypass"=dword:00000001 • "IntranetName"=dword:00000001 • "UNCAsIntranet"=dword:00000001 Livello basso nelle impostazioni di sicurezza di Internet Explorer: – [HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings] Valore precedente: • "MigrateProxy"=%impostazioni definite dell'utente% • "ProxyEnable"=%impostazioni definite dell'utente% • "ProxyServer"=%impostazioni definite dell'utente% • "ProxyOverride"=%impostazioni definite dell'utente% • "AutoConfigURL"=%impostazioni definite dell'utente% Nuovo valore: • "MigrateProxy"=dword:00000001 • "ProxyEnable"=dword:00000000 • "ProxyServer"=- • "ProxyOverride"=- • "AutoConfigURL"=- Livello basso nelle impostazioni di sicurezza di Internet Explorer: – [HKEY_CURRENT_CONFIG\Software\Microsoft\windows\CurrentVersion\ Internet Settings] Valore precedente: • "ProxyEnable"=%impostazioni definite dell'utente% Nuovo valore: • "ProxyEnable"=dword:00000000 – [HKCR\TypeLib\%CLSID% \1.1\0\win32] Nuovo valore: • "(Default)"="oleacc.dll" IRC Per inviare informazioni sul sistema e per fornire il controllo remoto, si connette al seguente server IRC: Server: %server IRC% Porta: 1234 Password del server: xxx Canale: #!nn! test/mask> Nickname: NEW-[GBR|00|**********|%numeri casuali% ] – In più ha la capacità di effettuare azioni quali: • connettere al server IRC • disconnettere dal server IRC • Connettersi al canale IRC Varie Collegamento a internet: Interroga con i seguenti nomi: • astro.ic.**********.uk • ale.pakibiliv.com • versatek.com • journalofaccountancy.com • api.albertoshistory.info • journalofaccountancy.com • transnationale.org • mas.0730ip.com • mas.0730ip.com • www.facebook.com • stayontime.info • www.shearman.com • insidehighered.com • ate.lacoctelera.net • websitetrafficspy.com • qun.51.com • summer-uni-sw.eesp.ch • shopstyle.com • xxx.stopklatka.pl • xxx.stopklatka.pl • browseusers.myspace.com • www.myspace.com • x.myspacecdn.com Accede alle risorse Internet: • http://www.facebo**********.com/home.php; http://www.facebo**********.com/login.php; http://browseusers.myspa**********.com/Browse/Browse.aspx; http://www.myspa**********.com/browse/people; http://www.myspa**********.com/help/browserunsupported; http://x.myspace**********.com/modules/splash/static/img/cornersSheet.png; http://x.myspa**********.com/images/BrowserUpgrade/bg_infobox.jpg; http://x.myspa**********.com/images/BrowserUpgrade/icon_information.gif; http://x.myspace**********.com/images/BrowserUpgrade/bg_browserSection.jpg; http://x.myspace**********.com/images/BrowserUpgrade/browserLogos_med.jpg; http://208.43.102.**********/index.php Dettagli del file Linguaggio di programmazione: Il malware è stato scritto in MS Visual C++. Data di compilazione: Data: 25/01/2011 Ora: 14:46:52
Descrizione inserita da Alexander Bauer su giovedì 27 gennaio 2011 Descrizione aggiornata da Alexander Bauer su giovedì 27 gennaio 2011
Indietro
.
.
.
.