Ha bisogno di assistenza? Chieda alla community oppure consulti un esperto.
Vai ad Avira Answers
Nome del virus:DR/Autoit.YH.331
Scoperto:24/08/2010
Tipo:Trojan
In circolazione (ITW):Si
Numero delle infezioni segnalate:Medio-Basso
Potenziale di propagazione:Medio
Potenziale di danni:Medio-Basso
File statico:Si
Dimensione del file:570.044 Byte
Somma di controllo MD5:8c78dc19db83e8ad55eb4a8732476d57
Versione VDF:7.10.04.195
Versione IVDF:7.10.11.04 - martedì 24 agosto 2010

 Generale Metodi di propagazione:
   • Funzione di esecuzione automatica
   • Peer to Peer


Alias:
   •  Mcafee: W32/Autorun.worm.zf.gen
   •  Sophos: W32/AutoIt-LA
   •  Bitdefender: Trojan.Autoit.ALR
   •  Panda: Trj/Autoit.gen
   •  Eset: Win32/Tifaut.D


Piattaforme / Sistemi operativi:
   • Windows 2000
   • Windows XP
   • Windows 2003


Effetti secondari:
   • Duplica file “maligni”
   • Abbassa le impostazioni di sicurezza
   • Modifica del registro

 File Si copia alle seguenti posizioni:
   • %unità disco%\alokium.exe
   • %SYSDIR%\csrcs.exe



Cancella i seguenti file:
   • %TEMPDIR%\nonrlim
   • %TEMPDIR%\jicnohr
   • %TEMPDIR%\aut%numero%.tmp



Vengono creati i seguenti file:

%unità disco%\Autorun.inf Questo è un file di testo “non maligno” con il seguente contenuto:
   • %codice che avvia malware%

%TEMPDIR%\nonrlim
%TEMPDIR%\aut%numero%.tmp
%TEMPDIR%\jicnohr



Prova ad eseguire il seguente file:

– Nome del file:
   • %SYSDIR%\csrcs.exe

 Registro Le seguenti chiavi di registro vengono aggiunte per eseguire i processi dopo il riavvio:

– [HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices]
   • "csrcs"="%SYSDIR%\csrcs.exe"

– [HKLM\Software\Microsoft\Windows\CurrentVersion\policies\Explorer\
   Run]
   • "csrcs"="%SYSDIR%\csrcs.exe"



Viene aggiunta la seguente chiave di registro:

– [HKLM\Software\Microsoft\DRM\amty]
   • "ilop"="1"



Vengono cambiate le seguenti chiavi di registro:

– [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
   Nuovo valore:
   • "Shell"="Explorer.exe csrcs.exe"

– [HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced]
   Nuovo valore:
   • "Hidden"=dword:0x00000002
   • "ShowSuperHidden"=dword:0x00000000
   • "SuperHidden"=dword:0x00000000

– [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\
   Folder\Hidden\SHOWALL]
   Nuovo valore:
   • "CheckedValue"=dword:0x00000001

 P2P Per “infettare” altri sistemi della comunità della rete Peer to Peer, viene eseguita la seguente azione:   Recupera le cartelle condivise interrogando le seguenti chiavi di registro:
   • HKCU\Software\Shareaza\Shareaza
   • HKLM\SOFTWARE\LimeWire
   • HKCU\Software\Kazaa\LocalContent
   • HKLM\SOFTWARE\DC++
   • HKCU\Software\eMule
   • HKCU\Software\Ares


 Varie  Verifica la presenza di una connessione ad internet contattando il seguente sito web:
   • http://www.whatismyip.com/automation/n09230945.asp
Accede alle risorse Internet:
   • http://suse.extasix.com/**********
   • http://www.5eb149c0.com/**********
   • http://wre.extasix.com/**********


Mutex:
Crea il seguente Mutex:
   • df8g1sdf68g18er1g8re16

 Dettagli del file Software di compressione:
Per complicarne l'individuazione e ridurre la dimensione del file, viene compresso con un software di compressione.

Descrizione inserita da Petre Galan su venerdì 4 febbraio 2011
Descrizione aggiornata da Petre Galan su venerdì 4 febbraio 2011

Indietro . . . .
https:// Questa finestra è criptata per tua sicurezza.