English
Deutsch
Francais
Español
Italian
Home
Minacce
TR/Agent.249856.B
Cerca
Home
Supporto
Soluzioni
Prodotti
Downloads
Minacce
Statistics
Phishing Worldmap
VDF History
Virus Science
Submit Sample
Security News
Viruses In the Wild
Azienda
Stampa
Partner
Newsletter
TR/Agent.249856.B - Trojan
Vedi anche
In breve
Descrizione completa
Statistiche
How would you rate this information?
Worthless
Excellent
Nome del virus:
TR/Agent.249856.B
Scoperto:
26/03/2008
Tipo:
Trojan
In circolazione (ITW):
Si
Numero delle infezioni segnalate:
Basso
Potenziale di propagazione:
Medio
Potenziale di danni:
Medio
File statico:
No
Dimensione del file:
~200.000 Byte
Versione VDF:
7.00.03.69
Versione IVDF:
7.00.03.74
Generale
Metodo di propagazione:
• Email
Alias:
• Kaspersky: Trojan.Win32.Agent.gjp
• F-Secure: Trojan.Win32.Agent.gjp
• Bitdefender: Backdoor.Oderoor.BM
Piattaforme / Sistemi operativi:
• Windows 95
• Windows 98
• Windows 98 SE
• Windows NT
• Windows ME
• Windows 2000
• Windows XP
• Windows 2003
Effetti secondari:
• Utilizza un proprio motore SMTP per l'invio di email
• Modifica del registro
• Accesso e controllo del computer da parte di terzi
File
Si copia alla seguente posizione:
•
%SYSDIR%
\
%stringa di caratteri casuale%
.exe
Registro
Uno dei seguenti valori viene aggiunto per eseguire il processo dopo il riavvio:
– [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
•
%stringa di caratteri casuale%
="
%SYSDIR%
\
%stringa di caratteri casuale%
.exe"
Le seguenti chiavi di registro vengono aggiunte per caricare il servizio dopo il riavvio:
– [HKLM\SYSTEM\CurrentControlSet\Services\
%stringa di caratteri casuale%
]
• "Type"=dword:00000010
• "Start"=dword:00000002
• "ErrorControl"=dword:00000000
• "ImagePath"="
%SYSDIR%
\
%stringa di caratteri casuale%
.exe /service"
• "DisplayName"="Print Spooler Service"
• "ObjectName"="LocalSystem"
Viene aggiunta la seguente chiave di registro:
– [HKLM\SYSTEM\CurrentControlSet\Services\
%stringa di caratteri casuale%
\Security]
• "Security"=
%valori esadecimali%
Email
Contiene un motore SMTP integrato per inviare spam. Verrà stabilita una connessione diretta con il server di destinazione. Le caratteristiche sono descritte di seguito:
Da:
Indirizzi recuperati da internet. Non si presupponga che fosse intenzione del mittente inviare questa email. Potrebbe non essere a conoscenza della propria ”infezione” o addirittura potrebbe non essere “infetto”. In più si potrebbero ricevere email bounce che diranno che si è “infetti”. Questo potrebbe comunque non essere il caso.
A:
– Indirizzi recuperati da internet.
Backdoor
Viene aperta la seguente porta:
–
%stringa di caratteri casuale%
.exe sulla porta TCP 49500
Contatta il server:
Il seguente:
• **********:447
Come il virus si inserisce nei processi
– Si inserisce come thread remoto in un processo.
Nome del processo:
• winlogon.exe
Varie
Mutex:
Crea il seguente Mutex:
• 2819717815
Dettagli del file
Software di compressione:
Per complicarne l'individuazione e ridurre la dimensione del file, viene compresso con un software di compressione.
Per la descrizione "in breve" clicca
qui
.
Descrizione inserita da Ernest Szocs il Tue, 01 Apr 2008 10:56 (GMT+1)
Descrizione aggiornata da Ernest Szocs il Tue, 01 Apr 2008 12:22 (GMT+1)
»
About Malware
»
About Phishing
»
Viruses In the Wild
« Indietro
Stampa questa pagina
Worm/Bagle.FJ
W32/Elkern.C
Worm/Mytob.DH
Worm/Netsky.D.Dam
Worm/Lovgate.W
TR/Dldr.Agent.aizj
JS/Dldr.Small.CR.2
TR/Dldr.Agent.XAE
JS/Dldr.Agent.bbt
HTML/IFrame.800
© 2008 Avira GmbH
Copyright
Protezione dei dati
Mappa del sito
Feedback
Informazione legale
FAQ
Contatti