English
Deutsch
Francais
Español
Italian
Home
Minacce
ADSPY/IEHlpr.F.2
Cerca
Home
Supporto
Soluzioni
Prodotti
Downloads
Minacce
Statistics
Phishing Worldmap
VDF History
Virus Science
Submit Sample
Security News
Viruses In the Wild
Azienda
Stampa
Partner
Newsletter
ADSPY/IEHlpr.F.2 - Adware / Spyware
Vedi anche
In breve
Descrizione completa
Statistiche
How would you rate this information?
Worthless
Excellent
Nome del virus:
ADSPY/IEHlpr.F.2
Scoperto:
05/10/2006
Tipo:
Trojan
In circolazione (ITW):
No
Numero delle infezioni segnalate:
Basso
Potenziale di propagazione:
Basso
Potenziale di danni:
Medio-Basso
File statico:
Si
Dimensione del file:
30.208 Byte
Somma di controllo MD5:
4242246b3403cfc7809fd4604967953d
Versione VDF:
6.35.01.196
Versione IVDF:
6.35.01.200
Generale
Metodo di propagazione:
• Nessuna propria procedura di propagazione
Alias:
• Kaspersky: Trojan-Dropper.Win32.Agent.atg
Piattaforme / Sistemi operativi:
• Windows 95
• Windows 98
• Windows 98 SE
• Windows NT
• Windows ME
• Windows 2000
• Windows XP
• Windows 2003
Effetti secondari:
• Duplica file
• Modifica del registro
File
Si copia alla seguente posizione:
•
%WINDIR%
\fonts\msshapi.dll
Vengono creati i seguenti file:
–
%WINDIR%
\Fonts\winhelp.ini Questo file contiene le informazioni recuperate riguardo al sistema.
–
%WINDIR%
\Fonts\mms.exe Viene eseguito ulteriormente dopo che è stato completamente creato.
Registro
Registra un “browser helper object” (BHO) aggiungendo la seguente chiave:
– [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\
Browser Helper Objects\{02C9B9AB-6372-46C5-B356-773FAF3B6B1E}]
Vengono aggiunte le seguenti chiavi di registro:
– [HKCR\IEHelper.WinHelper]
• @="internet explorer helper"
– [HKCR\IEHelper.WinHelper\CLSID]
• @="{02C9B9AB-6372-46C5-B356-773FAF3B6B1E}"
– [HKCR\IEHelper.WinHelper\CurVer]
• @="IEHelper.WinHelper.1"
– [HKCR\IEHelper.WinHelper.1]
• @="internet explorer helper"
– [HKCR\IEHelper.WinHelper.1\CLSID]
• @="{02C9B9AB-6372-46C5-B356-773FAF3B6B1E}"
– [HKCR\CLSID\{02C9B9AB-6372-46C5-B356-773FAF3B6B1E}]
• @="internet explorer helper"
– [HKCR\CLSID\{02C9B9AB-6372-46C5-B356-773FAF3B6B1E}\InprocServer32]
• @="
%directory di esecuzione del malware%
\
%file eseguiti%
"
• "ThreadingModel"="Apartment"
– [HKCR\CLSID\{02C9B9AB-6372-46C5-B356-773FAF3B6B1E}\ProgID]
• @="IEHelper.WinHelper.1"
– [HKCR\CLSID\{02C9B9AB-6372-46C5-B356-773FAF3B6B1E}\Programmable]
– [HKCR\CLSID\{02C9B9AB-6372-46C5-B356-773FAF3B6B1E}\TypeLib]
• @="{964DDEFF-B16C-4113-8FF7-8E83B53C8ED8}"
– [HKCR\CLSID\{02C9B9AB-6372-46C5-B356-773FAF3B6B1E}\
VersionIndependentProgID]
• @="IEHelper.WinHelper"
– [HKCR\TypeLib\{964DDEFF-B16C-4113-8FF7-8E83B53C8ED8}\1.0]
• @="IEHelper 1.0 Type Library"
– [HKCR\TypeLib\{964DDEFF-B16C-4113-8FF7-8E83B53C8ED8}\1.0\0\win32]
• @="
%directory di esecuzione del malware%
\
%file eseguiti%
"
– [HKCR\TypeLib\{964DDEFF-B16C-4113-8FF7-8E83B53C8ED8}\1.0\FLAGS]
• @="0"
– [HKCR\TypeLib\{964DDEFF-B16C-4113-8FF7-8E83B53C8ED8}\1.0\HELPDIR]
• @="
%directory di esecuzione del malware%
"
– [HKCR\Interface\{D922591D-7893-412B-B801-C3B2F31BE4C9}]
• @="IWinHelper"
– [HKCR\Interface\{D922591D-7893-412B-B801-C3B2F31BE4C9}\
ProxyStubClsid]
• @="{00020424-0000-0000-C000-000000000046}"
– [HKCR\Interface\{D922591D-7893-412B-B801-C3B2F31BE4C9}\
ProxyStubClsid32]
• @="{00020424-0000-0000-C000-000000000046}"
– [HKCR\Interface\{D922591D-7893-412B-B801-C3B2F31BE4C9}\TypeLib]
• @="{964DDEFF-B16C-4113-8FF7-8E83B53C8ED8}"
• "Version"="1.0"
Backdoor
Contatta il server:
Tutti i seguenti:
• http://www.update.coolv.cn/advertise/**********
• http://www.update.coolv.cn/files/**********
• http://www.update.coolv.cn/**********
Una volta connesso recupera una lista di server supplementare.
Invia informazioni riguardanti:
• Nome del computer
• Velocità della CPU
• Utente corrente
• Spazio libero su disco
• Memoria libera
• Dimensione della memoria
• Ora di sistema
• Informazioni sul sistema operativo Windows
Capacità di controllo remoto:
• Visitare un sito web
Dettagli del file
Linguaggio di programmazione:
Il malware è stato scritto in MS Visual C++.
Software di compressione:
Per complicarne l'individuazione e ridurre la dimensione del file, viene compresso con un software di compressione.
Per la descrizione "in breve" clicca
qui
.
Descrizione inserita da Monica Ghitun il Thu, 05 Oct 2006 16:18 (GMT+1)
Descrizione aggiornata da Andrei Ivanes il Fri, 27 Oct 2006 08:12 (GMT+1)
»
About Malware
»
About Phishing
»
Viruses In the Wild
« Indietro
Stampa questa pagina
Worm/Bagle.FJ
W32/Elkern.C
Worm/Mytob.DH
Worm/Mytob.CR
Worm/Netsky.D.Dam
TR/Dldr.Agent.aizj
JS/Dldr.Small.CR.2
TR/Dldr.Agent.XAE
JS/Dldr.Agent.bbt
HTML/IFrame.800
© 2008 Avira GmbH
Copyright
Protezione dei dati
Mappa del sito
Feedback
Informazione legale
FAQ
Contatti