Ha bisogno di assistenza? Chieda alla community oppure consulti un esperto.
Vai ad Avira Answers
Nome del virus:TR/Winlock.JQ
Scoperto:28/01/2013
Tipo:Trojan
In circolazione (ITW):Si
Numero delle infezioni segnalate:Medio
Potenziale di propagazione:Medio-Basso
Potenziale di danni:Medio-Basso
File statico:Si
Dimensione del file:53.248 Byte
Somma di controllo MD5:9ED81996C4B43445E871F22FBFB8FE4A
Versione VDF:7.11.59.00 - martedì 29 gennaio 2013
Versione IVDF:7.11.59.00 - martedì 29 gennaio 2013

 Generale Metodo di propagazione:
   • Visitando siti web infetti


Alias:
   •  Sophos: Mal/EncPk-AGD
   •  Bitdefender: Trojan.Generic.KDV.841110
   •  Microsoft: Trojan:Win32/Tobfy.G
   •  AVG: Agent.7.BZ
   •  Panda: Trj/Dtcontx.A
   •  Eset: Win32/LockScreen.ANX
   •  DrWeb: Trojan.Winlock.7431


Piattaforme / Sistemi operativi:
   • Windows 2000
   • Windows XP
   • Windows 2003
   • Windows Vista
   • Windows Server 2008
   • Windows 7


Effetti secondari:
   • Scarica file
   • Abbassa le impostazioni di sicurezza
   • Modifica del registro


Giusto dopo l'esecuzione viene visualizzata la seguente informazione:


 File Prova a scaricare dei file:

– La posizione è la seguente:
   • orga**********s.php
Viene salvato in locale sotto: %temporary internet files%\Content.IE5\I1EFMT07\tds[1].htm

– La posizione è la seguente:
   • orga**********ry.js
Viene salvato in locale sotto: %temporary internet files%\Content.IE5\89ATUD5F\jquery[1].js

– La posizione è la seguente:
   • orga**********ook.otf
Viene salvato in locale sotto: %temporary internet files%\Content.IE5\PH912CMN\PFBeauSansPro-Bbook[1].otf

– La posizione è la seguente:
   • orga**********e.css
Viene salvato in locale sotto: %temporary internet files%\Content.IE5\89ATUD5F\style[1].css

– La posizione è la seguente:
   • orga**********old.otf
Viene salvato in locale sotto: %temporary internet files%\Content.IE5\PH912CMN\PFBeauSansPro-Bold[1].otf

 Registro Viene aggiunta nel registro la seguente chiave con lo scopo di eseguire il processo dopo il riavvio:

– [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
   • "sv\0x00F1h\0x00EEst"="%root del drive di sistema%\%casuale%\%stringa di caratteri casuale%.exe"



La seguente chiave di registro che include tutti i valori e le sottochiavi, viene rimossa:
   • [HKLM\SYSTEM\ControlSet001\Control\SafeBoot]



Vengono aggiunte le seguenti chiavi di registro:

– [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\
   Associations]
   • "LowRiskFileTypes"=".exe;"

– [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\
   Attachments]
   • "SaveZoneInformation"=dword:00000001

Descrizione inserita da Eric Burk su giovedì 31 gennaio 2013
Descrizione aggiornata da Alexander Vukcevic su venerdì 1 febbraio 2013

Indietro . . . .
https:// Questa finestra è criptata per tua sicurezza.