English
Deutsch
Francais
Español
Italian
Home
Minacce
TR/Spy.VB.QU
Cerca
Home
Supporto
Soluzioni
Prodotti
Downloads
Minacce
Statistics
Phishing Worldmap
VDF History
Virus Science
Submit Sample
Security News
Viruses In the Wild
Azienda
Stampa
Partner
Newsletter
TR/Spy.VB.QU - Trojan
Vedi anche
In breve
Descrizione completa
Statistiche
How would you rate this information?
Worthless
Excellent
Nome del virus:
TR/Spy.VB.QU
Scoperto:
13/03/2007
Tipo:
Trojan
In circolazione (ITW):
Si
Numero delle infezioni segnalate:
Basso
Potenziale di propagazione:
Basso
Potenziale di danni:
Medio
File statico:
No
Dimensione del file:
189.692 Byte
Versione IVDF:
6.38.00.48
Generale
Metodo di propagazione:
• Nessuna propria procedura di propagazione
Alias:
• Symantec: W32.SillyFDC
• Mcafee: BackDoor-AKZ
• Kaspersky: Trojan-Spy.Win32.VB.qu
• TrendMicro: WORM_VB.CVY
• F-Secure: Trojan:W32/Agent.AHC
• Panda: Bck/Amitis.J
• Eset: Win32/Spy.VB.QU trojan
• Bitdefender: Trojan.Mailspam.J
Piattaforme / Sistemi operativi:
• Windows 95
• Windows 98
• Windows 98 SE
• Windows NT
• Windows ME
• Windows 2000
• Windows XP
• Windows 2003
Effetti secondari:
• Duplica file
• Utilizza un proprio motore SMTP per l'invio di email
• Abbassa le impostazioni di sicurezza
• Modifica del registro
• Sottrae informazioni
File
Si copia alle seguenti posizioni:
•
%TEMPDIR%
\31550.exe
•
%SYSDIR%
\odbcasvc.exe
Archiviazione:
Crea degli archivi e vi deposita i file.
Viene ricercata la seguente directory:
•
%home%
\Application Data\Microsoft\Office\Recent\
Occorre fare attenzione al seguente tipo di file:
• .doc
Il nome file dell'archivio è il seguente:
•
%TEMPDIR%
\
%data corrente%
_
%ora corrente%
.uha
Vengono creati i seguenti file:
– File “non maligni”:
•
%SYSDIR%
\uha.exe
•
%SYSDIR%
\mswinsck.ocx
– File ad uso temporaneo che possono essere cancellati in seguito:
•
%TEMPDIR%
\attachment
%data corrente%
_
%ora corrente%
.tmp
•
%TEMPDIR%
\mail.tmp
Registro
Le seguenti chiavi di registro vengono aggiunte per caricare il servizio dopo il riavvio:
– HKLM\SYSTEM\CurrentControlSet\Services\odbcasvc
• "Type"=dword:00000010
• "Start"=dword:00000002
• "ErrorControl"=dword:00000001
• "ImagePath"=
%SYSDIR%
\odbcasvc.exe
• "DisplayName"="ODBC Administration Service"
• "ObjectName"="LocalSystem"
• "Description"="Microsoft Data Access - ODBC Administration Service"
– HKLM\SYSTEM\CurrentControlSet\Services\odbcasvc\Security
• Security"=
%valori esadecimali%
– HKLM\SYSTEM\CurrentControlSet\Services\odbcasvc\Enum
• "0"="Root\\LEGACY_ODBCASVC\\0000"
• "Count"=dword:00000001
• "NextInstance"=dword:00000001
Vengono aggiunte le seguenti chiavi di registro:
– HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_ODBCASVC
• "NextInstance"=dword:00000001
– HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_ODBCASVC\0000
• "Service"="odbcasvc"
• "Legacy"=dword:00000001
• "ConfigFlags"=dword:00000000
• "Class"="LegacyDriver"
• "ClassGUID"="{8ECC055D-047F-11D1-A537-0000F8753ED1}"
• "DeviceDesc"="ODBC Administration Service"
– HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_ODBCASVC\0000\
Control
• "*NewlyCreated*"=dword:00000000
• "ActiveService"="odbcasvc"
Viene cambiata la seguente chiave di registro:
Varie opzioni di Explorer:
– HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer
Valore precedente:
• "NoDriveTypeAutoRun"=dword:0000009d
Nuovo valore:
• "NoDriveTypeAutoRun"=dword:00000091
Email
Non ha una propria procedura di diffusione ma ha la capacità di inviare un'email. Molto probabilmente il ricevente è l'autore. Le caratteristiche sono descritte qui sotto:
Da:
Il mittente della mail è il seguente:
• esmtp01@tom.com
A:
Il destinatario dell'email è il seguente:
• esmtp01@tom.com
Oggetto:
Il seguente:
• Spider
%numero%
[
%nome del computer%
\
%nome utente
corrente%
]
File allegato:
Il nome del file allegato è:
•
%data corrente%
_
%ora corrente%
.uha
L'allegato è una copia del file creato:
%TEMPDIR%
\
%data corrente%
_
%ora corrente%
.uha
Dettagli del file
Linguaggio di programmazione:
Il malware è stato scritto in Visual Basic.
Per complicarne l'individuazione e ridurre la dimensione del file, viene compresso con un software di compressione.
Per la descrizione "in breve" clicca
qui
.
Descrizione inserita da Alexander Neth il Fri, 25 Jul 2008 08:28 (GMT+1)
Descrizione aggiornata da Andrei Gherman il Fri, 01 Aug 2008 14:34 (GMT+1)
»
About Malware
»
About Phishing
»
Viruses In the Wild
« Indietro
Stampa questa pagina
W32/Elkern.C
Worm/Mytob.AT
Worm/Mytob.U
Worm/Lovgate.W
Worm/Mytob.W
DR/Agent.abpc
TR/Spy.Banker.okm.2
EXP/MS08-067.C
JAVA/Dldr.Small.A
TR/Spy.Banker.get
© 2008 Avira GmbH
Copyright
Protezione dei dati
Mappa del sito
Feedback
Informazione legale
FAQ
Contatti