Punto informatico Network
Canali
Contenuto Default

Trojan Zlob, il codec fasullo

27/05/2008
- A cura di
Sicurezza - Il metodo di diffusione di questo trojan è impressionante: travestendosi da codec video, esso infesta i computer degli utenti e scarica altri software nocivi dalla rete.

Tag

Passa qui con il mouse e visualizza le istruzioni per utilizzare i tag!

trojan (1) , codec (1) .

Valutazione

  •  
Voto complessivo 5 calcolato su 340 voti

L'installazione

L'installazione del codec avviene in modo del tutto legittimo. Al suo avvio si presenta la richiesta di adesione alla sua licenza, simile alla seguente:

Zlob_2.JPG

La licenza è comunque chiara e lecita. Infatti, al punto 8.1, essa dichiara che l'uso del codec è a nostro rischio e pericolo:

8.1. No Warranty; Disclaimer. YOUR USE OF THE Media Supply Codec SOFTWARE IS AT YOUR SOLE RISK.

Dopo la visualizzazione della licenza, nel caso in cui essa venga accettata, il programma installa i suoi file e i suoi componenti, facendosi passare realmente per un codec; visualizza quindi, per un istante, una prompt DOS, con cui notifica le operazioni eseguite, ma subito scompare. Immortalata, però, si possono facilmente distinguere le operazioni sopra citate:

Installazione_del_trojan.JPG

Al termine della sua installazione, il fasullo codec visualizza naturalmente un messaggio di errore, notificando che l'installazione non è andata a buon fine. In realtà il malware è ormai pienamente installato nel nostro computer:

Zlob_3.JPG

Già prima del riavvio della macchina infettata, il trojan è in piena esecuzione, facilmente identificabile dallo strano nome del file avviato:

Zlob_4.JPG

Le seguenti operazioni potranno essere compiute dal trojan solo collegandosi a server remoti, quindi solamente se sul computer è presente una connessione alla rete esterna; in caso contrario, l'infezione si ferma al precedente punto.

Nelle ultime versioni, il trojan, essendo di tipo Downloader, funziona anche da presupposto per il download di altri software nocivi. Precisamente, induce l'utente infetto a scaricare Rogue-Antivirus. Il malware, infatti, cerca di convincere l'utente a scaricare il proprio software, facendogli credere che il programma sia capace di rimuovere ogni tipo di infezione a pagamento; naturalmente, è tutto falso. Raccomando quindi di negare l'installazione.

Zlob_12.JPG

La navigazione del browser viene inoltre dirottata su siti che offrono il suddetto tipo di "servizio", visualizzando alle volte un pop-up allarmante all'interno del browser, simile a questo:

Zlob_7.jpg

L'homepage viene redirezionata su siti commerciali della natura appena vista, come softwareferral.com.

Installa quindi una toolbar che si inietta nel browser, il cui file risiede nella root di sistema (cioè C: \Windows).

Zlob_11.JPG

Nella root di sistema aggiunge inoltre i seguenti file:

Ampkfst.dll, che si inietta nelle dll eseguite all'avvio del sistema da explorer.exe (ShellServiceObjectDelayLoad)

Zlob_13.JPG

Bklgvsf.dll, che si inietta nella stessa area del precedente file visto

Zlob_10.JPG

Dxpvlmpdn.dll, che si inietta come BHO (Browser Helper Objects)

Zlob_14.JPG

Foxflpd.exe, residente nella root di sistema e parte dell'infezione

Zlob_15.JPG

Sa53XXEd.exe, anch'esso residente nella root di sistema e componente dell'infezione

Sa52XXed.JPG

Vengono poi creati numerosi file .job, che eseguiranno a ogni boot del sistema il file sa32XXEd.exe

Jobs.JPG

Nella root di sistema vengono infine creati 2 file di testo, di nome dat.txt e search_res.txt, che memorizzeranno rispettivamente gli indirizzi web visitati e le ricerche effettuate in Internet con i motori di ricerca. Queste informazioni verranno poi inviate a persone interessate a catturare il nostro interesse, che ci offriranno prodotti inerenti al genere dei siti web da noi più visitati. Una specie di KeyLogger quindi.

Zlob_9.JPG

Pagina successiva
Guida alla rimozione
Pagina precedente
Analisi del Trojan

 

Segnala ad un amico

Tuo nome Tuo indirizzo e-mail (opzionale)
Invia a:
    Aggiungi indirizzo email
    Testo

    © Copyright 2025 BlazeMedia srl - P. IVA 14742231005

    • Gen. pagina: 1.23 sec.
    •  | Utenti conn.: 65
    •  | Revisione 2.0.1
    •  | Numero query: 41
    •  | Tempo totale query: 0.06