Vírus Worm/Juske.JO Data em que surgiu: 11/01/2011 Tipo: Worm Incluído na lista "In The Wild" Sim Nível de danos: De baixo a médio Nível de distribuição: Baixo Nível de risco: De baixo a médio Ficheiro estático: Sim Tamanho: 86.016 Bytes MD5 checksum: 9C081134DDBA16FA52662305AE05ED6D Versão IVDF: 7.11.01.100 - terça-feira, 11 de janeiro de 2011
Vulgarmente Meio de transmissão: • Não tem rotinas de propagação Alias: • Kaspersky: IM-Worm.Win32.Yahos.jo • Sophos: Mal/Rimecud-D • Eset: Win32/Yimfoca.AA • AhnLab: Win-Trojan/Buzus.86016.DX • DrWeb: Win32.HLLW.Siggen.1565 Sistemas Operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows ME • Windows 2000 • Windows XP • Windows 2003 • Windows Vista • Windows Server 2008 • Windows 7 Efeitos secundários: • Descarrega ficheiros • Baixa as definições de segurança • Guarda as teclas digitadas • Altera o registo do Windows • Abre o site no navegador da Web Ficheiros Autocopia-se para a seguinte localização: • %WINDIR% \nvsvc32.exe São criados os seguintes ficheiros: – Ficheiros não maliciosos: • %WINDIR% \ndl.dl • %WINDIR% \wiybr.png • %WINDIR% \wibrf.jpg Tenta executar o seguinte ficheiro: – Executa um dos seguintes ficheiros: • %SYSDIR% \net.exe Executa o ficheiro com um dos seguintes parâmetros: stop – Executa um dos seguintes ficheiros: • %SYSDIR% \netsh.exe Executa o ficheiro com um dos seguintes parâmetros: netsh firewall add allowedprogram 1.exe 1 ENABLE – Executa um dos seguintes ficheiros: • %WINDIR% \explorer.exe Executa o ficheiro com um dos seguintes parâmetros: http://browseusers.myspace.com/Browse/Browse.aspx – Executa um dos seguintes ficheiros: • %SYSDIR% \netsh.exe Executa o ficheiro com um dos seguintes parâmetros: netsh firewall add allowedprogram 1.exe 1 ENABLE – Executa um dos seguintes ficheiros: • %SYSDIR% \ntvdm.exe Executa o ficheiro com um dos seguintes parâmetros: -f -i1 – Executa um dos seguintes ficheiros: • %SYSDIR% \ntvdm.exe Executa o ficheiro com um dos seguintes parâmetros: -f -i2 – Executa um dos seguintes ficheiros: • %SYSDIR% \ntvdm.exe Executa o ficheiro com um dos seguintes parâmetros: -f -i3 – Executa um dos seguintes ficheiros: • %SYSDIR% \sc.exe Executa o ficheiro com um dos seguintes parâmetros: sc config wuauserv start= disabled – Executa um dos seguintes ficheiros: • %SYSDIR% \sc.exe Executa o ficheiro com um dos seguintes parâmetros: sc config MsMpSvc start= disabled Registry (Registo do Windows) São adicionados os seguintes valores ao registo de forma a que os processos sejam executados depois do computador ser reiniciado: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "NVIDIA driver monitor"="%WINDIR% \\nvsvc32.exe" – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "NVIDIA driver monitor"="%WINDIR% \\nvsvc32.exe" – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Terminal Server\ Install\Software\Microsoft\Windows\CurrentVersion\Run] • "NVIDIA driver monitor"="%WINDIR% \\nvsvc32.exe" Cria a seguinte entrada de forma a fazer um bypass à firewall do Windows XP: – [HKLM\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\ FirewallPolicy\StandardProfile\AuthorizedApplications\List] • "%directório de execução do malware% \\%ficheiro executado% "="%WINDIR% \\nvsvc32.exe:*:Enabled:NVIDIA driver monitor" Altera as seguintes chaves de registo do Windows: Opções de segurança baixa no Internet Explorer: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ ZoneMap] Valor anterior: • "ProxyBypass"=%definições do utilizador % • "IntranetName"=%definições do utilizador % • "UNCAsIntranet"=%definições do utilizador % Valor recente: • "ProxyBypass"=dword:00000001 • "IntranetName"=dword:00000001 • "UNCAsIntranet"=dword:00000001 Opções de segurança baixa no Internet Explorer: – [HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings] Valor anterior: • "MigrateProxy"=%definições do utilizador % • "ProxyEnable"=%definições do utilizador % • "ProxyServer"=%definições do utilizador % • "ProxyOverride"=%definições do utilizador % • "AutoConfigURL"=%definições do utilizador % Valor recente: • "MigrateProxy"=dword:00000001 • "ProxyEnable"=dword:00000000 • "ProxyServer"=- • "ProxyOverride"=- • "AutoConfigURL"=- Opções de segurança baixa no Internet Explorer: – [HKCU\Software\Microsoft\windows\CurrentVersion\Internet Settings] Valor anterior: • ProxyEnable"=%definições do utilizador % Valor recente: • ProxyEnable"=dword:00000000 – [HKCR\TypeLib\{1EA4DBF0-3C3B-11CF-810C-00AA00389B71}\1.1\0\win32] Valor recente: • "(Default)"="oleacc.dll" IRC Para enviar informações do sistema e permitir controlo remoto liga-se ao servidor de IRC: Servidor: %servidor IRC% Porta: 1234 Canal #!nn! te********** Nickname: NEW-[GBR|00|P|**********] Palavra-chave xxx Informações diversas Ligação à internet: Examina com os seguintes nomes: • astro.ic.**********.uk • ale.pakibi**********.com • versat**********.com • journalofaccount**********.com • transnationa**********.org • mas.0730**********.com • api.albertoshist**********.info • stayonti**********.info • www.shearm**********.com • insidehigher**********.com • ate.lacoctele**********.net • websitetraffic**********.com • browseusers.myspa**********.com • www.myspa**********.com • www.facebo**********.com • x.myspace**********.com • qun.5**********.com • summer-uni-sw.**********.ch • shopsty**********.com • xxx.stopklat**********.pl • unclef**********.com • mcsp.lvengi**********.com • deirdremcclos**********.org • journals.**********.com • middleastpo**********.org • mas.archiv**********.info • scribbidyscru**********.com • mas.mti**********.com • ols.systemofado**********.com Recursos de acesso à Internet: • http://browseusers.myspa**********.com/Browse/Browse.aspx; http://www.myspa**********.com/browse/people; http://www.facebo**********.com/home.php; http://www.facebo**********.com/login.php; http://www.myspa**********.com/help/browserunsupported; http://x.myspace**********.com/images/BrowserUpgrade/bg_infobox.jpg; http://x.myspace**********.com/modules/splash/static/img/cornersSheet.png; http://x.myspace**********.com/images/BrowserUpgrade/icon_information.gif; http://x.myspace**********.com/images/BrowserUpgrade/bg_browserSection.jpg; http://x.myspace**********.com/images/BrowserUpgrade/browserLogos_med.jpg; http://174.37.200.**********/index.php Detalhes do ficheiro Linguagem de programação: O programa de malware está escrito em MS Visual C++. Data de compilação: Data: 10/01/2011 Hora: 15:52:45
Descrizione inserita da Alexander Bauer su giovedì 13 gennaio 2011 Descrizione aggiornata da Alexander Bauer su giovedì 13 gennaio 2011
Indietro
.
.
.
.