English
Deutsch
Francais
Español
Italian
Home
Minacce
ADSPY/Look2Me.AB.67
Cerca
Home
Supporto
Soluzioni
Prodotti
Downloads
Minacce
Statistics
Phishing Worldmap
VDF History
Virus Science
Submit Sample
Security News
Viruses In the Wild
Azienda
Stampa
Partner
Newsletter
ADSPY/Look2Me.AB.67 - Adware / Spyware
Vedi anche
In breve
Descrizione completa
Statistiche
How would you rate this information?
Worthless
Excellent
Nome del virus:
ADSPY/Look2Me.AB.67
Scoperto:
10/10/2005
Tipo:
Trojan
Sottotipo:
Adware
In circolazione (ITW):
No
Numero delle infezioni segnalate:
Basso
Potenziale di propagazione:
Basso
Potenziale di danni:
Medio-Basso
File statico:
Si
Dimensione del file:
578.560 Byte
Somma di controllo MD5:
242a20bae9cf9cb816a447150378c02d
Versione VDF:
6.32.00.72
Generale
Metodo di propagazione:
• Nessuna propria procedura di propagazione
Alias:
• Kaspersky: not-a-virus:AdWare.Win32.Look2Me.ab
• VirusBuster: trojan Adware.Look2Me.P
• Bitdefender: Trojan.Canbede.L
Piattaforme / Sistemi operativi:
• Windows 98
• Windows 98 SE
• Windows NT
• Windows ME
• Windows 2000
• Windows XP
• Windows 2003
Effetti secondari:
• Blocca l'accesso a certi siti web
• Scarica file
• Duplica file “maligni”
• Modifica del registro
• Sottrae informazioni
File
Vengono creati i seguenti file:
–
%SYSDIR%
\
%stringa di caratteri casuale%
.dll Viene eseguito ulteriormente dopo che è stato completamente creato. Ulteriori analisi hanno accertato che questo file è anch'esso un malware. Riconosciuto come: ADSPY/Look2Me.AB.76
–
%SYSDIR%
\
%stringa di caratteri casuale%
.dll Viene eseguito ulteriormente dopo che è stato completamente creato. Ulteriori analisi hanno accertato che questo file è anch'esso un malware. Riconosciuto come: ADSPY/Look2Me.AB.76
–
%SYSDIR%
\guard.tmp Riconosciuto come: ADSPY/Look2Me.AB.76
Registro
Le seguenti chiavi di registro vengono aggiunte per eseguire i processi dopo il riavvio:
– [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\
%parole casuali%
]
• "Shutdown" = "WinShutdown"
• "Logoff" = "WinLogoff"
• "Logon" = "WinLogon"
• "Impersonate" = dword:00000000
• "DllName" = "%sysdir%\
%dll del malware%
"
• "Asynchronous" = dword:00000000
– [HKLM\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\
Approved]
• "
%CLSID generato%
" = ""
– [HKCR\CLSID\
%CLSID generato%
]
• "IDEx" = "ADDR"
• "@" = ""
– [HKCR\CLSID\
%CLSID generato%
\Implemented Categories]
• "@" = ""
– [HKCR\CLSID\
%CLSID generato%
\Implemented Categories\
{00021492-0000-0000-C000-000000000046}]
• "@" = ""
– [HKCR\CLSID\
%CLSID generato%
\InprocServer32]
• "ThreadingModel" = "Apartment"
• "@" = "%sysdir%\
%dll del malware%
"
Viene cambiata la seguente chiave di registro:
– [HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Streams\
Desktop]
Valore precedente:
• "Taskbar" =
%impostazioni definite dell'utente%
Nuovo valore:
• "Taskbar" =
%valori esadecimali%
Host
A volte può accadere che l'host del file venga modificato come segue:
– In questo caso i dati immessi già esistenti non vengono modificati.
– L'accesso al seguente dominio è effettivamente bloccato:
•
%recuperato da internet%
Backdoor
Contatta il server:
Uno dei seguenti:
• www.ad-w-a-r-e.com/AD/**********
• www.a-d-w-a-r-e.com/AD/**********
Come risultato può inviare informazioni e potrebbe venire fornito il controllo remoto. Questo viene fatto tramite la richiesta HTTP GET in uno script PHP.
Invia informazioni riguardanti:
• Stato corrente del malware
Capacità di controllo remoto:
• Download di file
• Modificare il registro
• Visitare un sito web
Dettagli del file
Linguaggio di programmazione:
Il malware è stato scritto in MS Visual C++.
Software di compressione:
Per complicarne l'individuazione e ridurre la dimensione del file, viene compresso con un software di compressione.
Per la descrizione "in breve" clicca
qui
.
Descrizione inserita da Daniel Constantin il Fri, 03 Mar 2006 12:14 (GMT+1)
Descrizione aggiornata da Daniel Constantin il Fri, 03 Mar 2006 16:43 (GMT+1)
»
About Malware
»
About Phishing
»
Viruses In the Wild
« back
Print this page
TR/Crypt.CFI.Gen
Worm/Mytob.AD
Worm/Kidala.G
Worm/Mytob.BF
Worm/Mytob.AT
BDS/Frauder.bu
DR/Autoit.I.1
TR/Spy.ZBot.DFR
TR/VB.aei
EXP/Java.Gimsh.A.40
© 2008 Avira GmbH
Copyright
Privacy
Mappa del sito
Feedback
Informazione legale
FAQ
Contatti