Nome del virus: TR/Spy.Sters.F.1 Scoperto: 11/01/2006 Tipo: Trojan In circolazione (ITW): No Numero delle infezioni segnalate: Basso Potenziale di propagazione: Basso Potenziale di danni: Medio-Basso File statico: Si Dimensione del file: 50.176 Byte Somma di controllo MD5: cef36622f2b373ee3f0A9cfffeaed775 Versione VDF: 6.33.00.118
Generale Metodo di propagazione: • Nessuna propria procedura di propagazione Alias: • Mcafee: BackDoor-CWW • Kaspersky: Trojan-Spy.Win32.Sters.f Piattaforme / Sistemi operativi: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effetti secondari: • Disattiva le applicazioni di sicurezza • Scarica file “maligni” • Duplica un file • Abbassa le impostazioni di sicurezza • Modifica del registro File Viene creato il seguente file: – Un file ad uso temporaneo che può essere cancellato in seguito: • %WINDIR% \disable.reg Registro Le seguenti chiavi di registro sono aggiunte continuamente in un loop infinito, con lo scopo di eseguire il processo dopo il riavvio. – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "Microsoft Windows Logon Process" = "%WINDIR% \winlogon.exe" • "Microsoft Windows Session Manager Subsystem" = "%WINDIR% \smss.exe" Vengono cambiate le seguenti chiavi di registro: Disattiva il firewall di Windows XP: – [HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\ FirewallPolicy\StandardProfile] Valore precedente: • "DisableNotifications"=dword:%impostazioni definite dell'utente% • "DoNotAllowExceptions"=dword:%impostazioni definite dell'utente% • "EnableFirewall"=dword:%impostazioni definite dell'utente% Nuovo valore: • "DisableNotifications"=dword:00000001 • "DoNotAllowExceptions"=dword:00000000 • "EnableFirewall"=dword:00000000 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ Cache\Content] Valore precedente: • "CacheLimit"=dword:%impostazioni definite dell'utente% Nuovo valore: • "CacheLimit"=dword:00000400 – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\WindowsUpdate\ Auto Update] Valore precedente: • "AUOptions"=dword:%impostazioni definite dell'utente% • "DetectionStartTime"="%impostazioni definite dell'utente% " • "ConfigVer"=dword:%impostazioni definite dell'utente% • "ResetAU"=dword:%impostazioni definite dell'utente% • "ScheduledInstallDay"=dword:%impostazioni definite dell'utente% • "ScheduledInstallTime"=dword:%impostazioni definite dell'utente% Nuovo valore: • "AUOptions"=dword:00000001 • "DetectionStartTime"="2004.09.20 19:59:26" • "ConfigVer"=dword:00000001" • "ResetAU"=dword:00000001 • "ScheduledInstallDay"=dword:00000000 • "ScheduledInstallTime"=dword:00000003 – [HKLM\SOFTWARE\Microsoft\Security Center] Valore precedente: • "FirstRunDisabled"=dword:%impostazioni definite dell'utente% • "AntiVirusDisableNotify"=dword:%impostazioni definite dell'utente% • "FirewallDisableNotify"=dword:%impostazioni definite dell'utente% • "UpdatesDisableNotify"=dword:%impostazioni definite dell'utente% • "AntiVirusOverride"=dword:%impostazioni definite dell'utente% • "FirewallOverride"=dword:%impostazioni definite dell'utente% Nuovo valore: • "FirstRunDisabled"=dword:00000001 • "AntiVirusDisableNotify"=dword:00000001 • "FirewallDisableNotify"=dword:00000001 • "UpdatesDisableNotify"=dword:00000001 • "AntiVirusOverride"=dword:00000001 • "FirewallOverride"=dword:00000001 Backdoor Capacità di controllo remoto: • Download di file • Eseguire file • Visitare un sito web Dettagli del file Linguaggio di programmazione: Il malware è stato scritto in Visual Basic. Software di compressione: Per complicarne l'individuazione e ridurre la dimensione del file, viene compresso con il seguente software di compressione: • UPXPer la descrizione "in breve" clicca qui . Descrizione inserita da Daniel Constantin il Wed, 11 Jan 2006 12:19 (GMT+1) Descrizione aggiornata da Daniel Constantin il Tue, 14 Feb 2006 15:05 (GMT+1)