Seleziona pagina

Il Trojan Cutwail si nasconde e si difende

Cutwail ha anche funzionalità di rootkit di Trojan, quindi rilevarlo e rimuoverlo non è un compito facile.

A Cutwail I trojan fanno molto per tenerlo nascosto nel sistema infetto il più a lungo possibile. Se viene rilevato, apporterà così tante modifiche a Windows che potresti avere difficoltà a rimuoverlo. Questo perché il Trojan infetta anche vari file di sistema in Windows e si nasconde dietro vari processi di sistema. Danneggia file importanti come winlogon.exe.

Il Trojan è in grado di aggiornarsi su Internet e di scaricare vari malware.

Il Trojan Cutwail si nasconde e si difende

Quando il Cutwail Trojan si avvia, esegue le seguenti azioni:

  1. Crea i seguenti file nella directory System32 o Temp di Windows:
    [numeri casuali] .sys
    cel90xbe.sys
    ripristino.sys
  2. Crea un servizio Windows con uno dei seguenti nomi:
    IP6Fw
    NetDetect
    secdrv 
  3. In alcuni casi, copia un file runtime.sys nell'unità C: \ e quindi lo carica in memoria.
  4. Le seguenti voci vengono aggiunte al database di registrazione:
    HKLM \ SYSTEM \ CurrentControlSet \ Services \\\ untime \ Start = 0x3
    HKLM \ SYSTEM \ CurrentControlSet \ Services \\\ untime \ Type = 0x1
    HKLM \ SYSTEM \ CurrentControlSet \ Services \\\ untime \ ImagePath =
    “\??\%Windows%\System32\drivers\\\untime.sys”
  5. Infetta il processo associato a Internet Explorer.
  6. Cerca di aggiornarsi su Internet e di scaricare vari file dannosi.
  7. Le seguenti voci vengono aggiunte al database di registrazione:
    HKLM \ SYSTEM \ CurrentControlSet \ Services \\\ untime2 \ Start = 0x3
    HKLM \ SYSTEM \ CurrentControlSet \ Services \\\ untime2 \ Type = 0x1
    HKLM \ SYSTEM \ CurrentControlSet \ Services \\\ untime2 \ ErrorControl = 0x1
    HKLM \ SYSTEM \ CurrentControlSet \ Services \\\ untime2 \ ImagePath =
    “>\??\%Windows%\System32\drivers\\\untime2.sys”
  8. Carica il file runtime2.sys in memoria.
  9. Crea le seguenti voci nel database di registrazione:
    HKLM \ SYSTEM \ CurrentControlSet \ Services \\\ untime2 \ ImagePath =
    “\SystemRoot\system32\drivers\\\untime2.sys”
    HKLM \ SYSTEM \ CurrentControlSet \ Services \\\ untime2 \ Type = 0x1
    HKLM \ SYSTEM \ CurrentControlSet \ Services \\\ untime2 \ Start = 0x1
    HKLM\SYSTEM\CurrentControlSet\Services\\\untime2\DependOnGroup = "File system"
    HKLM \ SYSTEM \ CurrentControlSet \ Control \ SafeBoot \ Minimal \\\ untime2.sys \
    (Predefinito) = “Driver”
    HKLM \ SYSTEM \ CurrentControlSet \ Control \ SafeBoot \ Network \\\ untime2.sys \
    (Predefinito) = “Driver”
    HKLM \ SOFTWARE \ Microsoft \ Windows \ CurrentVersion \ Run \ startdrv
    = “%Windows%\Temp\startdrv.exe”
  10. Modifica o elimina il file di sistema % Windows% \ System32 \ winlogon.exe.
  11. Elimina il file denominato imapi.exe (se esiste).

Circa l'autore