Nome del virus: Worm/Rontok.D Tipo: Worm In circolazione (ITW): Si Numero delle infezioni segnalate: Medio-Basso Potenziale di propagazione: Medio-Basso Potenziale di danni: Medio-Basso File statico: Si Dimensione del file: 41.385 Byte Somma di controllo MD5: 5a1e3b99e00dd5df99cc316ecfff5fb9
Generale Metodo di propagazione: • Email Alias: • Mcafee: W32/Rontokbro.gen@MM • Sophos: W32/Brontok-DB • Bitdefender: Worm.Generic.73749 • Panda: W32/Brontok.CX.worm • GData: Worm.Generic.73749 Piattaforme / Sistemi operativi: • Windows 2000 • Windows XP • Windows 2003 Effetti secondari: • Duplica file “maligni” • Utilizza un proprio motore SMTP per l'invio di email File Si copia alle seguenti posizioni: • %SYSDIR% \%nome utente corrente% 's Setting.scr • %HOME%\Local Settings\Application Data\smss.exe • %HOME%\Local Settings\Application Data\lsass.exe • %HOME%\Local Settings\Application Data\csrss.exe • %WINDIR% \eksplorasi.exe • %HOME%\Local Settings\Application Data\winlogon.exe • %HOME%\Start Menu\Programs\Startup\Empty.pif • %HOME%\Templates\WowTumpeh.com • %SYSDIR% \drivers\etc\hosts-Denied By-%nome utente corrente% .com • %HOME%\Local Settings\Application Data\services.exe • %HOME%\Local Settings\Application Data\inetinfo.exe • %WINDIR% \ShellNew\bronstab.exe Sovrascrive un file. – C:\autoexec.bat Vengono creati i seguenti file: – %HOME%\Local Settings\Application Data\ListHost9.txt – %HOME%\Local Settings\Application Data\Update.9.Bron.Tok.bin Prova ad eseguire i seguenti file: – Nome del file: • explorer.exe – Nome del file: • %HOME%\Local Settings\Application Data\smss.exe – Nome del file: • %HOME%\Local Settings\Application Data\winlogon.exe – Nome del file: • at /delete /y – Nome del file: • at 17:08 /every:M,T,W,Th,F,S,Su "%HOME%\Templates\WowTumpeh.com" – Nome del file: • %HOME%\Local Settings\Application Data\services.exe – Nome del file: • %HOME%\Local Settings\Application Data\lsass.exe – Nome del file: • %HOME%\Local Settings\Application Data\inetinfo.exe Registro Le seguenti chiavi di registro vengono aggiunte per eseguire i processi dopo il riavvio: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "Tok-Cirrhatus"=""%HOME%\Local Settings\Application Data\smss.exe"" – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "Bron-Spizaetus"=""%WINDIR% \ShellNew\bronstab.exe"" Vengono aggiunte le seguenti chiavi di registro: – [HKCU\software\microsoft\windows\currentversion\Policies\System] • "DisableCMD"=dword:0x00000000 • "DisableRegistryTools"=dword:0x00000001 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] • "NoFolderOptions"=dword:0x00000001 Vengono cambiate le seguenti chiavi di registro: – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] Nuovo valore: • "Shell"="Explorer.exe "%WINDIR% \eksplorasi.exe"" – [HKCU\Software\Microsoft\Internet Explorer\Toolbar\Explorer] Nuovo valore: • "ITBarLayout"=hex:11,00,00,00,4C,00,00,00,00,00,00,00,34,00,00,00,1B,00,00,00,4E,00,00,00,01,00,00,00,20,07,00,00,A0,0F,00,00,05,00,00,00,62,05,00,00,26,00,00,00,02,00,00,00,21,07,00,00,A0,0F,00,00,04,00,00,00,21,01,00,00,A0,0F,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced] Nuovo valore: • "Hidden"=dword:0x00000000 • "HideFileExt"=dword:0x00000001 • "ShowSuperHidden"=dword:0x00000000 – [HKCU\Software\Microsoft\Internet Explorer\Toolbar\ShellBrowser] Nuovo valore: • "{01E04581-4EEE-11D0-BFE9-00AA005B4383}"=hex:81,45,E0,01,EE,4E,D0,11,BF,E9,00,AA,00,5B,43,83,10,00,00,00,00,00,00,00,01,E0,32,F4,01,00,00,00 – [HKCU\Software\Microsoft\Internet Explorer\Toolbar] Nuovo valore: • "Locked"=dword:0x00000001 Email Contiene un motore SMTP integrato per inviare le email. Verrà stabilita una connessione diretta con il server di destinazione. Le caratteristiche sono descritte di seguito: Da: L'indirizzo del mittente è falso. A: – Indirizzi email trovati in specifici file sul sistema. – Indirizzi email raccolti da WAB (Windows Address Book) Corpo dell'email: – Contiene codice HTML. L'allegato è una copia del malware stesso. Host L'host del file viene modificato come spiegato: – L'accesso al seguente dominio è effettivamente bloccato: • %recuperato da internet% – L'accesso al seguente dominio è reindirizzato ad un'altra destinazione: • %recuperato da internet% Varie Accede alle risorse Internet: • http://www.geocities.com/sembilstabok/********** • http://www.geocities.com/sembilstabok/********** Dettagli del file Linguaggio di programmazione: Il malware è stato scritto in Visual Basic. Software di compressione: Per complicarne l'individuazione e ridurre la dimensione del file, viene compresso con un software di compressione.
Descrizione inserita da Petre Galan su lunedì 11 aprile 2011 Descrizione aggiornata da Petre Galan su lunedì 11 aprile 2011
Indietro
.
.
.
.