Nome del virus: TR/Spy.Delf.ig.13.A Scoperto: 14/12/2005 Tipo: Trojan In circolazione (ITW): No Numero delle infezioni segnalate: Basso Potenziale di propagazione: Basso Potenziale di danni: Medio-Basso File statico: Si Dimensione del file: 14.848 Byte Somma di controllo MD5: 85be766a7d8e147ffb6588b669166754 Versione VDF: 6.33.00.25
Generale Metodo di propagazione: • Nessuna propria procedura di propagazione Alias: • Mcafee: Spam-Maxy • Kaspersky: Trojan-Proxy.Win32.Delf.an Piattaforme / Sistemi operativi: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP Effetti secondari: • Duplica un file • Utilizza un proprio motore SMTP per l'invio di email File Viene creato il seguente file: – File “non maligno”: • %directory di esecuzione del malware% \mm.pid Email Contiene un motore SMTP integrato per inviare spam. Verrà stabilita una connessione diretta con il server di destinazione. Le caratteristiche sono descritte di seguito: Da: L'indirizzo del mittente è falso. Indirizzi recuperati da internet. Non si presupponga che fosse intenzione del mittente inviare questa email. Potrebbe non essere a conoscenza della propria ”infezione” o addirittura potrebbe non essere “infetto”. In più si potrebbero ricevere email bounce che diranno che si è “infetti”. Questo potrebbe comunque non essere il caso. A: – Indirizzi recuperati da internet. Invio di messaggi Raccolta di indirizzi: Recupera gli indirizzi contattando il seguente sito web: • wm.kom**********ka.info/cgi-bin5/repeater3.fcgi Backdoor Contatta il server: Tutti i seguenti: • wm.kom**********ka.info/cgi-bin5/repeater3.fcgi • wm.kom**********ka.info/cgi-bin5/receiver.fcgi Come risultato può inviare informazioni e potrebbe venire fornito il controllo remoto. Inoltre periodicamente ripete la connessione. Questo viene fatto tramite la richiesta HTTP GET in uno script CGI. Invia informazioni riguardanti: • Stato corrente del malware Capacità di controllo remoto: • Inviare email • Riferito allo spam Varie Stringa: In più contiene la seguente stringa: • Portions Copyright (c) 1999,2003 Avenger by NhT Dettagli del file Software di compressione: Per complicarne l'individuazione e ridurre la dimensione del file, viene compresso con il seguente software di compressione: • UPXPer la descrizione "in breve" clicca qui . Descrizione inserita da Daniel Constantin il Mon, 09 Jan 2006 09:50 (GMT+1) Descrizione aggiornata da Daniel Constantin il Mon, 09 Jan 2006 10:15 (GMT+1)