Nome del virus: TR/Lager.AD.2 Scoperto: 02/03/2006 Tipo: Trojan In circolazione (ITW): No Numero delle infezioni segnalate: Basso Potenziale di propagazione: Basso Potenziale di danni: Medio File statico: Si Dimensione del file: 49.697 Byte Somma di controllo MD5: f18ee93553c7ca4b51e015cbe337879d Versione VDF: 6.33.01.34
Generale Metodo di propagazione: • Nessuna propria procedura di propagazione Alias: • Symantec: Trojan.Abwiz • Mcafee: Downloader-ASH • Kaspersky: Packed.Win32.Tibs • TrendMicro: TROJ_ABWIZ.T Piattaforme / Sistemi operativi: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effetti secondari: • Scarica file • Scarica un file “maligno” • Duplica file “maligni” • Modifica del registro • Sottrae informazioni • Accesso e controllo del computer da parte di terzi File Si copia alla seguente posizione: • %SYSDIR% \taskdir.exe Vengono creati i seguenti file: – %SYSDIR% \comdlj32.dll Ulteriori analisi hanno accertato che questo file è anch'esso un malware. Riconosciuto come: TR/RKit.Agent.BK – %SYSDIR% \zlbw.dll Prova a scaricare un file: – La posizione è la seguente: • http://216.255.179.235/********** Viene salvato in locale sotto: %SYSDIR% \~update.exe Al momento dell'analisi era una versione aggiornata del malware stesso. Registro Viene aggiunta nel registro la seguente chiave con lo scopo di eseguire il processo dopo il riavvio: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "taskdir"="%SYSDIR% \taskdir.exe" Viene aggiunta la seguente chiave di registro: – [HKEY_CURRENT_USER] • "ColorTable19"=dword:%numero esadecimale% • "ColorTable19"=dword:%numero esadecimale% Backdoor Contatta il server: Uno dei seguenti: • http://216.255.179.235/new/cntr/********** • http://216.255.179.235/new/cls/********** • http://69.50.171.172/n/********** • http://69.50.161.106/n/********** • http://69.50.184.194/n/********** Come risultato può inviare informazioni e potrebbe venire fornito il controllo remoto. Questo è fatto tramite i metodi HTTP GET e POST, utilizzando uno script PHP. La risposta dei server è scritta nel file: %SYSDIR% \log.txt Invia informazioni riguardanti: • Nome del computer • Stato corrente del malware Capacità di controllo remoto: • Download di file • Inviare email Come il virus si inserisce nei processi – Inserisce il seguente file in un processo: comdlj32.dll Nome del processo: • %tutti i processi in esecuzione% Varie Mutex: Crea il seguente Mutex: • _alanchum Tecnologia Rootkit Nasconde il seguente: – Il proprio processo Dettagli del file Software di compressione: Per complicarne l'individuazione e ridurre la dimensione del file, viene compresso con il seguente software di compressione: • UPXPer la descrizione "in breve" clicca qui . Descrizione inserita da Iulia Diaconescu il Fri, 03 Mar 2006 11:29 (GMT+1) Descrizione aggiornata da Iulia Diaconescu il Mon, 27 Mar 2006 09:15 (GMT+1)