Nome del virus: TR/Vundo.IS Scoperto: 24/07/2008 Tipo: Trojan In circolazione (ITW): No Numero delle infezioni segnalate: Basso Potenziale di propagazione: Basso Potenziale di danni: Medio-Basso File statico: Si Dimensione del file: 93.184 Byte Somma di controllo MD5: ac0B91f457566dfbdaeb0904946aa1c4 Versione IVDF: 7.00.05.160
Generale Metodo di propagazione: • Nessuna propria procedura di propagazione Alias: • Mcafee: Vundo trojan Piattaforme / Sistemi operativi: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effetti secondari: • Duplica file • Modifica del registro • Accesso e controllo del computer da parte di terzi File Vengono creati i seguenti file: – File “non maligni”: • %directory di esecuzione del malware% \%stringa di caratteri casuale% .tmp • %directory di esecuzione del malware% \%stringa di caratteri casuale% .ini Registro Viene aggiunta nel registro la seguente chiave con lo scopo di eseguire il processo dopo il riavvio: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "%valori esadecimali% "="rundll32.exe \"%directory di esecuzione del malware% \%dll del malware% ",b" Vengono aggiunte le seguenti chiavi di registro: – [HKLM\SOFTWARE\Microsoft\%valori esadecimali% ] • @="%valori esadecimali% " • "red_srv"="%risorse internet utilizzate dal malware% " • "red_srv_bckp"="%risorse internet utilizzate dal malware% " – [HKLM\SOFTWARE\Microsoft\aoprndtws] • @="%CLSID generato% " – [HKCU\Software\Microsoft\rdfa] • "F"=hex:30,00 • "N"=hex:30,00 Backdoor Contatta il server: Il seguente: • http://regters.********** Come risultato può inviare informazioni e potrebbe venire fornito il controllo remoto. Come il virus si inserisce nei processi – Si inserisce in un processo. Nome del processo: • explorer.exe Dettagli del file Linguaggio di programmazione: Il malware è stato scritto in MS Visual C++. Software di compressione: Per complicarne l'individuazione e ridurre la dimensione del file, viene compresso con un software di compressione.Per la descrizione "in breve" clicca qui . Descrizione inserita da Andreas Feuerstein il Wed, 30 Jul 2008 09:28 (GMT+1) Descrizione aggiornata da Andreas Feuerstein il Wed, 30 Jul 2008 12:33 (GMT+1)