Nome del virus: TR/Lager.U.1 Scoperto: 14/02/2006 Tipo: Trojan In circolazione (ITW): No Numero delle infezioni segnalate: Basso Potenziale di propagazione: Basso Potenziale di danni: Medio-Basso File statico: Si Dimensione del file: 48.164 Byte Somma di controllo MD5: 044650cf2d2b490699df8259c22f50b8 Versione VDF: 6.33.00.225
Generale Metodo di propagazione: • Nessuna propria procedura di propagazione Alias: • Kaspersky: Trojan-Proxy.Win32.Lager.ah • TrendMicro: TROJ_GALAPOPER.T • VirusBuster: virus Trojan.PR.Lager.Y • Bitdefender: Trojan.Spy.Agent.CN Piattaforme / Sistemi operativi: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effetti secondari: • Scarica un file “maligno” • Duplica file • Modifica del registro File Si copia alla seguente posizione: • %SYSDIR% \symsvcsa.exe Vengono creati i seguenti file: – File “non maligno”: • %SYSDIR% \zlbw.dll – Un file ad uso temporaneo che può essere cancellato in seguito: • %SYSDIR% \log.txt Registro Viene aggiunta nel registro la seguente chiave con lo scopo di eseguire il processo dopo il riavvio: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "aupd" = "%SYSDIR% \symsvcsa.exe" Vengono aggiunte le seguenti chiavi di registro: – [HKEY_CURRENT_USER] • "ColorTable19"=dword:%numero esadecimale% • "ColorTable20"=dword:%numero esadecimale% Backdoor Contatta il server: Tutti i seguenti: • 216.255.179.234/new/cntr/********** • 69.50.171.172/********** • 69.50.161.106/********** • 216.255.179.235/new/cls/********** Come risultato può inviare informazioni e potrebbe venire fornito il controllo remoto. Questo è fatto tramite i metodi HTTP GET e POST, utilizzando uno script PHP. Invia informazioni riguardanti: • Nome del computer • Stato corrente del malware Capacità di controllo remoto: • Download di file Varie Mutex: Crea il seguente Mutex: • _alanchum Dettagli del file Software di compressione: Per complicarne l'individuazione e ridurre la dimensione del file, viene compresso con un software di compressione.Per la descrizione "in breve" clicca qui . Descrizione inserita da Daniel Constantin il Fri, 17 Feb 2006 16:04 (GMT+1) Descrizione aggiornata da Daniel Constantin il Mon, 20 Feb 2006 14:00 (GMT+1)