Punto informatico Network
Canali
20081022222255_1611985231_20081022222238_1475510705_XBUGS INCHWORM.png

Videoplay, un malware piuttosto complicato

10/02/2009
- A cura di
Sicurezza - Sembra un player multimediale invece contiene alcuni pericolosi malware.

Tag

Passa qui con il mouse e visualizza le istruzioni per utilizzare i tag!

virus (1) , rootkit (1) , malware (1) .

Valutazione

  •  
Voto complessivo 5 calcolato su 291 voti

L'infezione

Mentre il rootkit matrix312013.exe (i numeri potrebbero anche cambiare) crea la cartella resycled e il file autorun.inf nella root di ogni disco, partizione o supporto USB di memorizzazione dati collegato in quel momento al vostro computer.

Video7.jpg

L'autorun.inf si occupa di lanciare ad ogni avvio del computer il file Ntldr.com contenuto nella cartella resycled

Gli effetti visibili, nella fase iniziale dell'infezione, di questo virus sono la presenza nel task manager del file matrix312013 che ha come descrizione un nome variabile come tmpXXXX.tmp, che corrisponde ad un file presente nella cartella temp di Windows, e un alto consumo di RAM e CPU da parte del processo spoolsv.exe.

Video8.jpg

Video9.jpg

Tramite Gmer possiamo vedere il rootkit in azione.

Video10.jpg

Se in questo momento avete il collegamento ad Internet attivo il primo rootkit tenta di collegarsi a siti esterni per scaricare altre componenti malware e poi si occupa di attivarle.

Video11.jpg

Questo è un altro driver rootkit presente in questa infezione, nella stessa cartella è presente anche un altro file rootkit chiamato gaopdxXXXXX.sys (al posto delle XXXXX ci sono dei caratteri casuali).

Video12.jpg

Ci sono anche un paio di Dll, una in windows\system32 con il nome che inizia per gaopdx seguito da una serie di caratteri casuali, e l'altra iamfamous.dll all'interno della cartella components di Mozilla Firefox.

Per chi non ha questo browser installato, non escludo che venga scaricata in un percorso diverso.

Video13.jpg

Pagina successiva
Individuare i rootkit
Pagina precedente
Videoplay, un malware piuttosto complicato

 

Segnala ad un amico

Tuo nome Tuo indirizzo e-mail (opzionale)
Invia a:
    Aggiungi indirizzo email
    Testo

    © Copyright 2024 BlazeMedia srl - P. IVA 14742231005

    • Gen. pagina: 0.22 sec.
    •  | Utenti conn.: 86
    •  | Revisione 2.0.1
    •  | Numero query: 38
    •  | Tempo totale query: 0.05