Nome del virus: Worm/Autorun.cns.1 Scoperto: 17/03/2008 Tipo: Worm In circolazione (ITW): Si Numero delle infezioni segnalate: Basso Potenziale di propagazione: Medio-Basso Potenziale di danni: Medio-Alto File statico: Si Dimensione del file: 258.605 Byte Somma di controllo MD5: b72d63816a33badaa2e96c3ad4552640 Versione VDF: 7.00.03.30 Versione IVDF: 7.00.03.34
Generale Metodi di propagazione: • Unità di rete mappata Alias: • Mcafee: W32/Autorun.worm.c • Kaspersky: Worm.Win32.AutoRun.cns • F-Secure: Worm.Win32.AutoRun.cns • Eset: Win32/Autoit.CA • Bitdefender: Trojan.Autorun.QN Piattaforme / Sistemi operativi: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effetti secondari: • Disattiva le applicazioni di sicurezza • Duplica file • Abbassa le impostazioni di sicurezza • Modifica del registro Giusto dopo l'esecuzione vengono visualizzate le seguenti informazioni: File Si copia alle seguenti posizioni: • %SYSDIR% \explorcr.exe • %unità disco% \explorcr.exe Cancella i seguenti file: • %WINDIR% \system.ini • %WINDIR% \win.ini • C:\ntldr • %PROGRAM FILES% \ESET\nod32.exe • %PROGRAM FILES% \ESET\nod32krn.exe • %PROGRAM FILES% \ESET\nod32kui.exe • %PROGRAM FILES% \Windows Media Player\wmplayer.exe Vengono creati i seguenti file: – %WINDIR% \autorun.inf Questo è un file di testo “non maligno” con il seguente contenuto: • – %unità disco% \autorun.inf Questo è un file di testo “non maligno” con il seguente contenuto: • Registro La seguente chiave di registro è aggiunta continuamente in un loop infinito, con lo scopo di eseguire il processo dopo il riavvio. – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "explorcr"="%SYSDIR% \explorcr.exe" Vengono cambiate le seguenti chiavi di registro: Disattiva il Regedit e il Task Manager: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\system] Valore precedente: • DisableTaskMgr=dword:00000000 • DisableRegistryTools=dword:00000000 Nuovo valore: • DisableTaskMgr=dword:00000001 • DisableRegistryTools=dword:00000001 Varie opzioni di Explorer: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] Valore precedente: • NoDriveTypeAutoRun=dword:00000091 Nuovo valore: • NoDriveTypeAutoRun=dword:0000005b Varie opzioni di Explorer: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] Valore precedente: • NoFolderOptions=dword:00000000 Nuovo valore: • NoFolderOptions=dword:00000001 Processi terminati Vengono cercate le seguenti stringhe all'interno della memoria dei processi attivi. Se con successo, i processi vengono terminati.: • cmd.exe • handydriver.exe • kerneldrive.exe • nod32krn.exe • nod32kui.exe • winsystem.exe • Wscript.exe Dettagli del file Software di compressione: Per complicarne l'individuazione e ridurre la dimensione del file, viene compresso con il seguente software di compressione: • UPXPer la descrizione "in breve" clicca qui . Descrizione inserita da Ana Maria Niculescu il Wed, 30 Jul 2008 10:26 (GMT+1) Descrizione aggiornata da Andrei Gherman il Thu, 31 Jul 2008 09:28 (GMT+1)