Nume: TR/Dldr.Small.agq.4 Descoperit pe data de: 26/09/2005 Tip: Troian Subtip: Downloader ITW: Da Numar infectii raportate: Scazut Potential de raspandire: Scazut Potential de distrugere: Scazut spre mediu Fisier static: Da Marime: 4.477 Bytes MD5: f858bcfec28369d83492a5d406ecf60c Versiune VDF: 6.31.1.64
General Metoda de raspandire: • Nu are rutina proprie de raspandire Alias: • Mcafee: BackDoor-AZV • Kaspersky: Trojan-Downloader.Win32.Small.bov • Sophos: Troj/Vixup-Gen • Bitdefender: Trojan.Downloader.Small.AMA Sistem de operare: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efecte secundare: • Descarca fisiere malware Fisiere Se copiaza in urmatoarea locatie: • %SYSDIR%\kernels32.exe Este creat fisierul: – Fisier inofensiv: • %SYSDIR%\vx.tll Incearca sa descarce cateva fisiere: – Adresa este urmatoarea: • http://**********/adverts/progs/search.exe Fisierul este stocat pe hard disc la: %SYSDIR%\vxh8jkdq1.exe In plus, acest fisier este executat dupa ce este descarcat de pe Internet. Analiza ulterioara a relevat ca si acest fisier este malware. Detectat ca: 547 – Adresa este urmatoarea: • http://**********/adverts/progs/winlogon.exe Fisierul este stocat pe hard disc la: %SYSDIR%\vxh8jkdq2.exe – Adresa este urmatoarea: • http://**********/adverts/progs/tibs.exe Fisierul este stocat pe hard disc la: %SYSDIR%\vxh8jkdq5.exe – Adresa este urmatoarea: • http://**********/adverts/progs/tool.exe Fisierul este stocat pe hard disc la: %SYSDIR%\vxh8jkdq6.exe – Adresa este urmatoarea: • http://**********/adverts/progs/proxy.exe Fisierul este stocat pe hard disc la: %SYSDIR%\vxh8jkdq7.exe – Adresa este urmatoarea: • http://**********/adverts/progs/search.exe Fisierul este stocat pe hard disc la: %SYSDIR%\vxh8jkdq8.exe Registrii sistemului Urmatoarea cheie este adaugata in registri pentru a rula procesul la repornirea sistemului: – [HKLM\Software\Microsoft\Windows\CurrentVersion\Run] • "System" = "%SYSDIR%\kernels32.exe" Se adauga in registrii sistemului: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System] • "DisableTaskMgr"=dword:00000001 Urmatoarea cheie din registri este modificata: – [HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon] Vechea valoare: • "Shell" = "Explorer.exe" Noua valoare: • "Shell" = "Explorer.exe %SYSDIR%\kernels32.exe" Backdoor Servere contactate: Urmatoarele: • http://**********/adverts/039/adload.php • http://**********/adverts/039/aduniq.php?vx1=%combinatie de caractere aleatoare% Astfel se pot transmite informatii. Aceasta se face printr-o interogare HTTP GET intr-un script PHP. Trimte informatii despre: • Statusul actual al malware-ului Detaliile fisierului Compresia fisierului: Pentru a ingreuna detectia si a reduce marimea fisierului, este folosit urmatorul program de arhivare: • FSG 2.0
Descrição enviada por Alexandru Tudor em
terça-feira, 27 de setembro de 2005 Descrição atualizada por Alexandru Tudor em
sexta-feira, 30 de setembro de 2005
Voltar
.
.
.
.