Nome del virus: TR/Kazy.331776 Scoperto: 20/05/2011 Tipo: Trojan In circolazione (ITW): Si Numero delle infezioni segnalate: Basso Potenziale di propagazione: Basso Potenziale di danni: Medio-Basso File statico: Si Dimensione del file: 331.776 Byte Somma di controllo MD5: 25601D8D71A9C410F6C29AF2BF8DD027 Versione VDF: 7.11.08.85 - venerdì 20 maggio 2011Versione IVDF: 7.11.08.85 - venerdì 20 maggio 2011
Generale Metodo di propagazione: • Nessuna propria procedura di propagazione Alias: • TrendMicro: TROJ_FAKEAL.SMQP • Sophos: Mal/FakeAV-JR • Microsoft: Rogue:Win32/FakeRean Piattaforme / Sistemi operativi: • Windows 2000 • Windows XP • Windows 2003 • Windows Vista • Windows 7 Effetti secondari: • Blocca l'accesso a siti web di sicurezza • Duplica file • Abbassa le impostazioni di sicurezza • Modifica del registro Giusto dopo l'esecuzione viene visualizzata la seguente informazione: File Si copia alla seguente posizione: • %HOME%\Local Settings\Application Data\%stringa di caratteri casuale% .exe Cancella la copia di se stesso eseguita inizialmente. Vengono creati i seguenti file: – %TEMPDIR% \%stringa di caratteri casuale% – %ALLUSERSPROFILE%\Application Data\%stringa di caratteri casuale% – %HOME%\Local Settings\Application Data\%stringa di caratteri casuale% – %TEMPDIR% \%stringa di caratteri casuale% – %HOME%\Templates\%stringa di caratteri casuale% Registro Vengono aggiunte le seguenti chiavi di registro: – [HKLM\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\ FirewallPolicy\StandardProfile] • "DoNotAllowExceptions"=dword:00000000 • "EnableFirewall"=dword:00000000 • "DisableNotifications"=dword:00000001 – [HKLM\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\ FirewallPolicy\DomainProfile] • "EnableFirewall"=dword:00000000 • "DoNotAllowExceptions"=dword:00000000 • "DisableNotifications"=dword:00000001 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "ctfmon.exe"="%SYSDIR% \ctfmon.exe" – [HKCR\.exe\shell\open\command] • "(Default)"="\"%HOME%\Local Settings\Application Data\\%stringa di caratteri casuale% .exe\" -a \"%1\" %*" • "IsolatedCommand"="\"%1\" %*" – [HKCR\exefile\shell\open\command] • "(Default)"="\"%HOME%\Local Settings\Application Data\\%stringa di caratteri casuale% .exe\" -a \"%1\" %*" • "IsolatedCommand"="\"%1\" %*" – [HKCR\exefile\shell\runas\command] • "(Default)"="\"%1\" %*" • "IsolatedCommand"="\"%1\" %*" – [HKLM\SOFTWARE\Clients\StartMenuInternet\IEXPLORE.EXE\shell\open\ command] • "(Default)"="\"%HOME%\Local Settings\Application Data\\%stringa di caratteri casuale% .exe\" -a \"%PROGRAM FILES% \Intern" Viene cambiata la seguente chiave di registro: – [HKLM\SOFTWARE\Microsoft\Security Center] Nuovo valore: • "AntiVirusDisableNotify"=dword:00000001 • "FirewallDisableNotify"=dword:00000001 • "FirewallOverride"=dword:00000001 • "UpdatesDisableNotify"=dword:00000001 • "AntiVirusOverride"=dword:00000001 Come il virus si inserisce nei processi – Si inserisce come thread remoto in un processo. Nome del processo: • iexplore.exe Varie Accede alle risorse Internet: • **********ihudamaqyr.com/%molte cifre casuali% ; **********adovykavo.com/%molte cifre casuali% ; **********ehukalyna.com/%molte cifre casuali% ; **********yrizyp.com/%molte cifre casuali% ; **********ovajisem.com/%molte cifre casuali% ; **********erecus.com/%molte cifre casuali% ; **********yzykuboqo.com/%molte cifre casuali% ; **********otarohoc.com/%molte cifre casuali% ; **********ynefusawi.com/%molte cifre casuali% ; **********ehujosyp.com/%molte cifre casuali% ; **********anipuw.com/%molte cifre casuali% ; **********agexyz.com/%molte cifre casuali% ; **********ebenirahu.com/%molte cifre casuali% ; **********ukopomiva.com/%molte cifre casuali% ; **********ireracy.com/%molte cifre casuali% ; **********anatapum.com/%molte cifre casuali% ; **********support-2011.com/%molte cifre casuali% ; **********mium-support2011.com/%molte cifre casuali% ; **********upport-2011.com/%molte cifre casuali% ; **********ivirussupport2011.com/%molte cifre casuali% ; **********ivirus-support2011.com/%molte cifre casuali% ; **********support2011.com/%molte cifre casuali% ; **********upport2011.com/%molte cifre casuali% ; **********hukyq.com/%molte cifre casuali% ; **********cewyfyxut.com/%molte cifre casuali% ; **********walulas.com/%molte cifre casuali% ; **********mokowe.com/%molte cifre casuali% ; **********okowe.com/%molte cifre casuali% ; **********okowe.com/%molte cifre casuali% ; **********okowe.com/%molte cifre casuali% ; **********ilezavyxiro.com/%molte cifre casuali% ; **********ovatywo.com/%molte cifre casuali% ; **********akidukojoz.com/%molte cifre casuali% ; **********agyjaj.com/%molte cifre casuali% ; **********ojafadezy.com/%molte cifre casuali% ; **********evaviqopoci.com/%molte cifre casuali% ; **********otyger.com/%molte cifre casuali% ; **********afiduzipame.com/%molte cifre casuali% ; **********ojewedowigo.com/%molte cifre casuali% ; **********yxepomer.com/%molte cifre casuali% ; **********ahanybyvu.com/%molte cifre casuali% ; **********akydugudi.com/%molte cifre casuali% ; **********ugypenihyf.com/%molte cifre casuali% ; **********ybobik.com/%molte cifre casuali% ; **********okatahinery.com/%molte cifre casuali% ; **********icaraso.com/%molte cifre casuali% ; **********osahule.com/%molte cifre casuali% ; **********uzajylot.com/%molte cifre casuali% ; **********onevetode.com/%molte cifre casuali% ; **********atesomyz.com/%molte cifre casuali% ; **********ofymela.com/%molte cifre casuali% ; **********uponip.com/%molte cifre casuali% ; **********ovasuced.com/%molte cifre casuali% ; **********oduhisegu.com/%molte cifre casuali% ; **********editacif.com/%molte cifre casuali% ; **********emehypuq.com/%molte cifre casuali% ; **********yxaqunowy.com/%molte cifre casuali% ; **********ovexidysopy.com/%molte cifre casuali% ; **********ecebyt.com/%molte cifre casuali% ; **********esexyzobuz.com/%molte cifre casuali% ; **********ijinymut.com/%molte cifre casuali% ; **********evanyxora.com/%molte cifre casuali% ; **********ixydyf.com/%molte cifre casuali% ; **********usaseda.com/%molte cifre casuali% ; **********udizoni.com/%molte cifre casuali% ; **********ejutyhyfu.com/%molte cifre casuali% ; **********ygizeq.com/%molte cifre casuali% ; **********ehiqino.com/%molte cifre casuali% ; **********ynufyk.com/%molte cifre casuali% ; **********ibipaj.com/%molte cifre casuali% ; **********ityvik.com/%molte cifre casuali% ; **********olalat.com/%molte cifre casuali% ; **********yziriryvi.com/%molte cifre casuali% ; **********idehecyty.com/%molte cifre casuali% ; **********uwemixonav.com/%molte cifre casuali% ; **********inolecowary.com/%molte cifre casuali% ; **********upowibi.com/%molte cifre casuali% ; **********isesyf.com/%molte cifre casuali% ; **********exynogemi.com/%molte cifre casuali% ; **********evepapucof.com/%molte cifre casuali% ; **********igomyqeg.com/%molte cifre casuali% ; **********emolezala.com/%molte cifre casuali% ; **********unemymyko.com/%molte cifre casuali% ; **********onabubi.com/%molte cifre casuali% ; **********oripuqoxyl.com/%molte cifre casuali% ; **********elaticik.com/%molte cifre casuali% ; **********exyhun.com/%molte cifre casuali% ; **********ofociv.com/%molte cifre casuali% ; **********ebihyku.com/%molte cifre casuali% ; **********yjajutava.com/%molte cifre casuali% Mutex: Crea il seguente Mutex: • ir4cnxm3oi333
Descrizione inserita da Andrei Ilie su venerdì 26 agosto 2011 Descrizione aggiornata da Andrei Ilie su venerdì 26 agosto 2011
Indietro
.
.
.
.