English
Deutsch
Francais
Español
Italian
Home
Minacce
TR/Proxy.Wopla.Q.4
Cerca
Home
Supporto
Soluzioni
Prodotti
Downloads
Minacce
Statistics
Phishing Worldmap
VDF History
Virus Science
Submit Sample
Security News
Viruses In the Wild
Azienda
Stampa
Partner
Newsletter
TR/Proxy.Wopla.Q.4 - Trojan
Vedi anche
In breve
Descrizione completa
Statistiche
How would you rate this information?
Worthless
Excellent
Nome del virus:
TR/Proxy.Wopla.Q.4
Scoperto:
02/02/2006
Tipo:
Trojan
In circolazione (ITW):
No
Numero delle infezioni segnalate:
Basso
Potenziale di propagazione:
Basso
Potenziale di danni:
Medio-Basso
File statico:
Si
Dimensione del file:
20.992 Byte
Somma di controllo MD5:
f021056fd653f96ea629dd6bfca6d444
Versione VDF:
6.33.00.187
Generale
Metodo di propagazione:
• Nessuna propria procedura di propagazione
Alias:
• Symantec: Trojan.Tannick.B
• Kaspersky: Trojan-Proxy.Win32.Wopla.q
• Bitdefender: Trojan.Proxy.Wopla.Q
Piattaforme / Sistemi operativi:
• Windows 95
• Windows 98
• Windows 98 SE
• Windows NT
• Windows ME
• Windows 2000
• Windows XP
• Windows 2003
Effetti secondari:
• Clona un file “maligno”
• Utilizza un proprio motore SMTP per l'invio di email
• Modifica del registro
• Accesso e controllo del computer da parte di terzi
File
Si copia alla seguente posizione:
•
%SYSDIR%
\
%stringa casuale di otto caratteri%
.exe
Cancella la copia di se stesso eseguita inizialmente.
Vengono creati i seguenti file:
– Un file ad uso temporaneo che può essere cancellato in seguito:
•
%SYSDIR%
\xtempx.xxx
–
%SYSDIR%
\
%stringa casuale di otto caratteri%
.dll Viene eseguito ulteriormente dopo che è stato completamente creato. Ulteriori analisi hanno accertato che questo file è anch'esso un malware. Riconosciuto come: TR/Proxy.Wopla.Q.1
Registro
Le seguenti chiavi di registro vengono aggiunte per eseguire i processi dopo il riavvio:
– [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\
ShellServiceObjectDelayLoad]
• "SysTray.Exgl"="{636821FC-6F5C-2f1b-B164-E67214F678E2}"
– [HKLM\SOFTWARE\Classes\CLSID\{636821FC-6F5C-2f1b-B164-E67214F678E2}\
InProcServer32]
• @="
%SYSDIR%
\
%dll del malware%
"
• "ThreadingModel"="Apartment"
Viene aggiunta la seguente chiave di registro:
– [HKLM\SOFTWARE\Microsoft\Internet Explorer\Main]
• "Placeholder_Datagl"=
%valori esadecimali%
gl.secd**********
%valori esadecimali%
gl.nulladd**********
%valori esadecimali%
Email
Contiene un motore SMTP integrato per inviare spam. Verrà stabilita una connessione diretta con il server di destinazione. Le caratteristiche sono descritte di seguito:
Da:
L'indirizzo del mittente è falso.
Indirizzi recuperati da internet. Non si presupponga che fosse intenzione del mittente inviare questa email. Potrebbe non essere a conoscenza della propria ”infezione” o addirittura potrebbe non essere “infetto”. In più si potrebbero ricevere email bounce che diranno che si è “infetti”. Questo potrebbe comunque non essere il caso.
A:
– Indirizzi recuperati da internet.
Oggetto:
Il seguente:
•
%recuperato da internet%
Corpo dell'email:
Il corpo dell’email è come il seguente:
•
%recuperato da internet%
Backdoor
Viene aperta la seguente porta:
–
%WINDIR%
\explorer.exe su una porta TCP casuale con lo scopo di procurarsi un server proxy Socks 5.
Contatta il server:
Il seguente:
• gl.secd**********
Come risultato viene fornita la capacità di controllare da remoto.
Capacità di controllo remoto:
• Inviare email
• Visitare un sito web
Varie
Mutex:
Crea il seguente Mutex:
• rgl_eqfdsafsdamrytrrrrrrtrrtdytcjuyrnedk
Dettagli del file
Linguaggio di programmazione:
Il malware è stato scritto in MS Visual C++.
Software di compressione:
Per complicarne l'individuazione e ridurre la dimensione del file, viene compresso con il seguente software di compressione:
• PECompact
Per la descrizione "in breve" clicca
qui
.
Descrizione inserita da Daniel Constantin il Mon, 06 Mar 2006 16:37 (GMT+1)
Descrizione aggiornata da Daniel Constantin il Thu, 09 Mar 2006 16:27 (GMT+1)
»
About Malware
»
About Phishing
»
Viruses In the Wild
« Indietro
Stampa questa pagina
Worm/Mytob.AT
TR/Crypt.CFI.Gen
Worm/Mytob.U
Worm/Mytob.AD
Worm/Klez.E
HEUR/PDF.Obfuscated
SPR/mIRC.Gen
TR/Crypt.UPKM.Gen
JS/Dldr.Agent.cex
TR/Dldr.Tiny.bqw
© 2008 Avira GmbH
Copyright
Protezione dei dati
Mappa del sito
Feedback
Informazione legale
FAQ
Contatti