Nome del virus: TR/Spy.Banker.adq Scoperto: 13/09/2005 Tipo: Trojan In circolazione (ITW): No Numero delle infezioni segnalate: Basso Potenziale di propagazione: Basso Potenziale di danni: Medio File statico: Si Dimensione del file: 1.106.432 Byte Somma di controllo MD5: 8b6754b9f97d0f3c32635da271496e82 Versione VDF: 6.32.0.13
Generale Metodo di propagazione: • Nessuna propria procedura di propagazione Piattaforme / Sistemi operativi: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effetti secondari: • Utilizza un proprio motore SMTP per l'invio di email • Registra le battute di tastiera • Modifica del registro • Sottrae informazioni File Si copia alla seguente posizione: • %WINDIR% \svchosts.exe Registro Le seguenti chiavi di registro vengono aggiunte per eseguire i processi dopo il riavvio: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "svchosts"="%WINDIR% \svchosts.exe" – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "bnfx"="%WINDIR% \svchosts.exe" Email Non ha una propria procedura di diffusione ma ha la capacità di inviare un'email. Molto probabilmente il ricevente è l'autore. Le caratteristiche sono descritte qui sotto: Design delle email: Da: "KL magnific&bnfx - infected" <logs@terra.com.br> A: b1c40@isbt.com.br Oggetto: %nome del computer% infected Corpo della mail: • 11 banks Da: "INFO: %nome del computer% " <info@terra.com.br> A: contaslegais@gmail.com Oggetto: %nome della banca% Corpo della mail: • INFO: %nome del computer% ================================ =%nome della banca% = %informazioni sottratte% L'email può presentarsi come una delle seguenti: Invio di messaggi Server MX: Ha la capacità di contattare il server MX: • smtp.isbt.com.br Sottrazione di informazioni – Dopo aver visitato uno dei seguenti siti web viene avviata una procedura di “tracciamento”: • www14.bancobrasil.com.br • empresarial.unibanco.com.br/index.asp • https://ibpf.unibanco.com.br • https://www.santandernet.com.br • banknet.brb.com.br/brbBanknet • wwws.nossacaixa.com.br/bemvindo.asp • nel.bnb.gov.br • https://netbanking2.banespa.com.br/Inicial.asp – Dopo aver visitato un sito web, che nel suo URL contiene una delle seguenti sottostringhe, viene avviata una procedura di “tracciamento”: • bradesco.com.br/scripts • bto/link/msie/btope0hw.asp • RuralIBank/principal.jsp • bbr • bradesco • sant • uniba • caixa • real • nocaixa • ban • nordeste • rural • banri – Cattura: • Battute di tastiera • Informazioni di login Varie Mutex: Crea il seguente Mutex: • STFK MutexXx Dettagli del file Linguaggio di programmazione: Il malware è stato scritto in Delphi. Software di compressione: Per complicarne l'individuazione e ridurre la dimensione del file, viene compresso con il seguente software di compressione: • PEncrypt 3.1Per la descrizione "in breve" clicca qui . Descrizione inserita da Iulia Diaconescu il Wed, 14 Sep 2005 11:12 (GMT+1) Descrizione aggiornata da Iulia Diaconescu il Mon, 19 Sep 2005 15:51 (GMT+1)