Successivamente, per segnalare l’avvenuta infezione a un utente remoto malintenzionato, il malware accede al seguente indirizzo URL
http://filefixpro.com/public/stat.php?cmd=installs&uid=[CARATTERI ESADECIMALI]&id="[20 CARATTERI A CASO]"
Il cavallo di Troia cerca i file con le seguenti estensioni all’interno della cartella Documenti
doc
xls
ppt
pdf
jpg
jpeg
png
mp3
wma
mdb
pst
docx
docm
dotx
dotm
xlsx
xlsm
xltx
xltm
xlsb
xlam
pptx
pptm
potx
potm
ppam
ppsx
ppsm
Il cavallo di Troia codifica tutti i file trovati.
Successivamente, il Trojan accede al seguente indirizzo URL per caricare il numero di file che è stato codificato
http://filefixpro.com/public/stat.php?cmd=files&uid=[CARATTERI ESADECIMALI]&ext=[ESTENSIONE FILE].[NUMERO DI FILE CODIFICATI]
Successivamente, il cavallo di Troia mostra il seguente messaggio
Titolo System Message
Testo del messaggio
Windows has detected that the following files seems to be corrupted. To prevent future data corruption, click Repair button below.
Quando viene aperto uno dei file codificati, il Trojan può mostrare il seguente messaggio
Titolo Error Testo del messaggio Application can't open the file due to data corruption Error 0x[CARATTERI A CASO]: Invalid header sequence. Corrupted block: [CARATTERI A CASO]
Il malware apre il seguente indirizzo URL nel browser Internet predefinito
[http://]filefixpro.com/public/stat[RIMOSSO]
Il cavallo di Troia scarica un programma dal seguente indirizzo URL
[http://]filefixpro.com/public/downlo[RIMOSSO]
Infine, il Trojan può mostrare i seguenti messaggi nella system tray (l’area in basso a destra della barra degli strumenti di Windows)
Titolo Windows File Protection
Testo del messaggio
Windows detected that some of your MS Office and media files are corrupted. Click here to download and install recommended file repair application.
Titolo
FileFix Professional 2009
Testo del messaggio
Please, register your copy of FileFix Professional 2009 to repair all corrupted files. Click here to open Buy now page.
Testo
a cura di Paolo Monti e Future Time S.r.l. - Ultima modifica: 24.03.2009