Nome del virus: WORM/Klone.B.131 Scoperto: 22/12/2005 Tipo: Worm In circolazione (ITW): No Numero delle infezioni segnalate: Basso Potenziale di propagazione: Basso Potenziale di danni: Medio-Basso File statico: Si Dimensione del file: 8.238 Byte Somma di controllo MD5: 58fc31a3d9e462376d1d5a56abbd5a80 Versione VDF: 6.33.00.55 - Thu, 22 Dec 2005 18:06 (GMT+1)
Generale Metodo di propagazione: • Nessuna propria procedura di propagazione Alias: • Mcafee: Downloader-ZQ • Kaspersky: Packed.Win32.Klone.b • Bitdefender: GenPack:Trojan.Downloader.Galapoper.A Piattaforme / Sistemi operativi: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effetti secondari: • Scarica file • Scarica un file “maligno” • Modifica del registro File Prova a scaricare dei file: – La posizione è la seguente: • http://69.50.171.171/images/********** Viene salvato in locale sotto: %SYSDIR% \paradise.raw.exe Inoltre questo file viene eseguito dopo essere stato completamente scaricato. Ulteriori analisi hanno accertato che questo file è anch'esso un malware. Riconosciuto come: TR/Packed.Klone.b.1 – La posizione è la seguente: • http://69.50.171.171/********** Viene salvato in locale sotto: %SYSDIR% \svcp.csv – La posizione è la seguente: • http://69.50.171.171/********** Viene salvato in locale sotto: %SYSDIR% \winsub.xml Registro Viene aggiunta la seguente chiave di registro: – [HKEY_CURRENT_USER] • "WindowsSubVersion"=dword:%valori esadecimali% Backdoor Contatta il server: Il seguente: • http://69.50.171.171/********** Come risultato può inviare alcune informazioni. Questo viene fatto tramite la richiesta HTTP GET in uno script PHP. Varie Mutex: Crea il seguente Mutex: • gagagaradio Dettagli del file Software di compressione: Per complicarne l'individuazione e ridurre la dimensione del file, viene compresso con un software di compressione.Per la descrizione "in breve" clicca qui . Descrizione inserita da Daniel Constantin il Tue, 27 Dec 2005 09:29 (GMT+1) Descrizione aggiornata da Daniel Constantin il Wed, 01 Mar 2006 11:08 (GMT+1)