Nume: TR/VB.QN.1 Descoperit pe data de: 20/12/2004 Tip: Troian Subtip: Downloader ITW: Nu Numar infectii raportate: Scazut Potential de raspandire: Scazut Potential de distrugere: Scazut spre mediu Fisier static: Da Marime: 77.312 Bytes MD5: 976753dd82759b6ca8f5c4b62cc25f92 Versiune VDF: 6.29.00.24
General Metoda de raspandire: • Nu are rutina proprie de raspandire Alias: • Mcafee: Prutec • Kaspersky: Trojan-Spy.Win32.VB.eh • Sophos: Troj/Prutec-K • Bitdefender: Trojan.Spy.VB.ED Sistem de operare: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efecte secundare: • Inchide aplicatiile de securitate • Descarca fisiere • Descarca fisiere malware • Creeaza fisiere • Modificari in registri • Posibilitatea accesului neautorizat la computer Fisiere Se copiaza in urmatoarea locatie: • %directorul de activare malware% \%combinatie de caractere aleatoare% .exe Sterge copia initiala a virusului. Sterge urmatorul fisier: • %radacina partitiei Windows% \~ Sunt create fisierele: – Fisiere inofensive: • %directorul de activare malware% \key.~ • %directorul de activare malware% \log.~ – %TEMPDIR% \%numar hexazecimal% .exe Incearca sa descarce un fisier: – Adresa este urmatoarea: • http://prutect.com/********** Fisierul este stocat pe hard disc la: %directorul de activare malware% \iniwin32.dll In plus, acest fisier este executat dupa ce este descarcat de pe Internet. Analiza ulterioara a relevat ca si acest fisier este malware. Detectat ca: ADSPY/E2Give.D Registrii sistemului Urmatoarele chei sunt adaugate in registri pentru a rula procesul la repornirea sistemului: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "%fisier executat% "="%directorul de activare malware% \%fisier executat% " – [HKCU\Software\Microsoft\Windows\CurrentVersion\RunOnce] • "%fisier executat% "="%directorul de activare malware% \%fisier executat% " – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\ Run] • "%fisier executat% "="%directorul de activare malware% \%fisier executat% " Valorile urmatoarelor chei sunt sterse din registrii sistemului: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • ptech • PTECH • ptach • PTACH • ptich • PTICH – [HKCU\Software\Microsoft\Windows\CurrentVersion\RunOnce] • ptech • PTECH • ptach • PTACH • ptich • PTICH – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\ Run] • ptech • PTECH • ptach • PTACH • ptich • PTICH Urmatoarele chei sunt adaugate in registrii sistemului: – [HKCR\CLSID\{%CLSID generate% }] • "InprocServ32"="%directorul de activare malware% \%fisier executat% " – [HKCR\CLSID\{3643ABC2-21BF-46B9-B230-F247DB0C6FD6}] • @="CControl Object" • "AppID"="" • "AppId2"=dword:%numar hexazecimal% • "AppID3"="Verified" – [HKCR\CLSID\{3643ABC2-21BF-46B9-B230-F247DB0C6FD6}\InprocServer32] • "ThreadingModel"="apartment" – [HKCR\CLSID\{3643ABC2-21BF-46B9-B230-F247DB0C6FD6}\ProgID] – [HKCR\CLSID\{3643ABC2-21BF-46B9-B230-F247DB0C6FD6}\Programmable] – [HKCR\CLSID\{3643ABC2-21BF-46B9-B230-F247DB0C6FD6}\TypeLib] – [HKCR\CLSID\{3643ABC2-21BF-46B9-B230-F247DB0C6FD6}\ VersionIndependentProgID] – [HKCR\AppID\{3B99F202-145A-4E5A-AC7B-88A36910BF5E}] – [HKCR\AppID\IeBHOs.DLL] – [HKCR\IeBHOs.Control\CurVer] • @="IeBHOs.Control.1" – [HKCR\IeBHOs.Control\CLSID] – [HKCR\IeBHOs.Control.1\CLSID] – [HKCR\TypeLib\{3B99F202-145A-4E5A-AC7B-88A36910BF5E}\1.0\0\win32] – [HKCR\TypeLib\{3B99F202-145A-4E5A-AC7B-88A36910BF5E}\1.0\FLAGS] – [HKCR\TypeLib\{3B99F202-145A-4E5A-AC7B-88A36910BF5E}\1.0\HELPDIR] – [HKLM\SOFTWARE\E2G] – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ Browser Helper Objects\{3643ABC2-21BF-46B9-B230-F247DB0C6FD6}] Urmatoarea cheie din registri este modificata: – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows] Vechea valoare: • "AppInit_DLLs"="%setarile utilizatorului% " Noua valoare: • "AppInit_DLLs"="iniwin32.dll" Backdoor Servere contactate: Urmatoarele: • http://prutect.com/********** • http://prutect.com/********** • http://216.122.145.209/********** • http://216.122.145.208/********** • http://prutect.com/********** Astfel se pot transmite informatii si se poate obtine control la distanta. Aceasta se face printr-o interogare HTTP GET intr-un script CGI. Aceasta se face prin metoda HTTP POST, folosind un script CGI. Raspunsul serverului este scris in fisierul: %directorul de activare malware% \data.~ Trimte informatii despre: • Statusul actual al malware-ului • ID-ul platformei • Informatii despre sistemul de operare Posibilitati de control la distanta: • descarcare fisier • Vizitarea unui website Detaliile fisierului Limbaj de programare: Limbaj de programare folosit: Visual Basic. Compresia fisierului: Pentru a ingreuna detectia si a reduce marimea fisierului, este folosit urmatorul program de arhivare: • UPXPentru o descriere scurta click aici . Descriere introdusa de Daniel Constantin la Thu, 04 May 2006 10:17 (GMT+1) Descriere actualizata de Daniel Constantin la Thu, 04 May 2006 12:39 (GMT+1)