Visualizzazione dei risultati da 1 a 4 su 4
  1. #1
    Moderatore di Sicurezza informatica e virus L'avatar di amvinfe
    Registrato dal
    May 2002
    Messaggi
    6,739

    W32.HLLW.Lovgate.C@mm: un worm anche per le LAN

    W32.HLLW.Lovgate.C@mm


    Livello 3 di attenzione (Sarc)

    E’ un worm che installa una backdoor aprendo la porta 10168 TCP sul computer infetto, ha un suo motore SMTP per potersi allegare e spedirsi a tutti i contatti presenti nella rubrica.
    Se infetta una macchina in una LAN, genera copie di files infetti negli indici e nelle subdirectories comuni della rete, rendendo la macchina accessibile da remoto.
    Come scritto si propaga via mail o la condivisione di files in una LAN, le maggiori infezioni fino ad ora, si sono avute in TAIWAN, AUSTRALIA, FRANCIA e soprattutto in GIAPPONE.

    Arriva via mail con il seguente OGGETTO, ALLEGATO, TESTO:

    Oggetto: Documents
    Allegato: Docs.exe
    Testo: Send me your comments...



    Oggetto: Roms
    Allegato: Roms.exe
    Testo: Test this ROM! IT ROCKS!.


    Oggetto: Pr0n!
    Allegato: Sex.exe
    Testo: Adult content!!! Use with parental advisory.



    Oggetto: Evaluation copy
    Allegato: Setup.exe
    Testo: Test it 30 days for free.



    Oggetto: Help
    Allegato: Source.exe
    Testo: I'm going crazy... please try to find the bug!



    Oggetto: Beta
    Allegato: _SetupB.exe
    Testo: Send reply if you want to be official beta tester.



    Oggetto: Do not release
    Allegato: Pack.exe
    Testo: This is the pack ;)



    Oggetto: Last Update
    Allegato: LUPdate.exe
    Testo: This is the last cumulative update.



    Oggetto: The patch
    Allegato: Patch.exe
    Testo: I think all will work fine.



    Oggetto: Cracks!
    Allegato: CrkList.exe
    Testo: Check our list and mail your requests!



    Una volta che la macchina è infetta copia in System (C:\Windows\System su Windows 9x e ME, C:\WINNT\System32 su Windows NT e 2000, oppure C:\Windows\System32 su Windows XP.) i seguenti files:

    WinRpcsrv.exe
    syshelp.exe
    winrpc.exe
    WinGate.exe
    rpcsrv.exe

    Sui S.O. Win 95. 98 e Me aggiunge la stringa Run=rpcsvr.exe in [Windows] di WIN.INI
    Nei S.O. NT 4.0, 2000, e XP copia i files:
    Ily.dll
    reg.dll
    task.dll
    1.dll
    In
    HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\Curr entVersion\Run
    copia le seguenti strigne: syshelp %system%\syshelp.exe
    WinGate initialize %system%\WinGate.exe -remoteshell
    Module Call initialize RUNDLL32.EXE reg.dll ondll_reg
    Modifica il valore Predefinito di HKEY_CLASS_ROOT\txtfile\shell\open\command aggiungedo winrpc.exe %1
    In una LAN copia I seguenti files
    fun.exe
    humor.exe
    docs.exe
    s3msong.exe
    midsong.exe
    billgt.exe
    Card.EXE
    SETUP.EXE
    searchURL.exe
    tamagotxi.exe
    hamster.exe
    news_doc.exe
    PsPGame.exe
    joke.exe
    images.exe
    pics.exe

    Per ulteriori Info:

    http://securityresponse.symantec.com...gate.c@mm.html


    http://www.trendmicro.com/vinfo/viru...WORM_LOVGATE.C


    Marco(amvinfe)
    ==
    Visita il mio blog SuspectFile.com
    ==

  2. #2
    Utente di HTML.it L'avatar di effeggi
    Registrato dal
    Feb 2003
    Messaggi
    156
    stiamo attenti e speriamo di nn subire virus
    :sgrat:

  3. #3
    Moderatore di Sicurezza informatica e virus L'avatar di amvinfe
    Registrato dal
    May 2002
    Messaggi
    6,739
    ==
    Visita il mio blog SuspectFile.com
    ==

  4. #4
    Utente di HTML.it L'avatar di Cinder
    Registrato dal
    Oct 2002
    Messaggi
    321
    Amvinfe siamo a quattro! e le definizioni datate 25/02/2003
    riconoscono quest'altra variante di Lovgate(meno male)

    W32.HLLW.Lovgate.D@mm

    Link:http://securityresponse.symantec.com...gate.d@mm.html
    Zoccola informatica in pensione

Permessi di invio

  • Non puoi inserire discussioni
  • Non puoi inserire repliche
  • Non puoi inserire allegati
  • Non puoi modificare i tuoi messaggi
  •  
Powered by vBulletin® Version 4.2.1
Copyright © 2025 vBulletin Solutions, Inc. All rights reserved.