Vírus Worm/Arduk.G Data em que surgiu: 15/07/2005 Tipo: Worm Incluído na lista "In The Wild" Sim Nível de danos: Baixo Nível de distribuição: De baixo a médio Nível de risco: De baixo a médio Ficheiro estático: Sim Tamanho: 13.312 Bytes MD5 checksum: 383a48fe9d8e8d8ba3240756d686c696 Versão VDF: 6.25.0.18
Vulgarmente Meio de transmissão: • E-mail Alias: • Symantec: W32.Adurk@mm • Mcafee: W32/Ardurk.gen@MM • Kaspersky: Email-Worm.Win32.Ardurk.g • TrendMicro: WORM_ADURK.A • Sophos: W32/Ardurk-G • VirusBuster: I-Worm.Ardurk.G Sistemas Operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Descarrega ficheiros maliciosos • Utiliza o seu próprio motor de E-mail • Altera o registo do Windows • Possibilita acesso não autorizado ao computador Depois de executado é visualizada a seguinte informação: Ficheiros Autocopia-se para a seguinte localização: • %SYSDIR% \%ficheiro executado% .exe Envia uma cópia de si mesmo usando um nome seguinte lista: Usando um dos nomes seguintes: • %todos os ficheiros *.htm% .exe É acrescentada uma secção a um ficheiro. – Para: %todos os ficheiros *.htm% .exe Com os conteúdos seguintes: • <OBJECT type="application/x-oleobject"CLASSID="%CLSID gerado% "></OBJECT><!DOCTYPE HTML PUBLIC "-//W3C//DTD HTML 4.0 Transitional//EN"> Registry (Registo do Windows) É adicionado o seguinte valor ao registo do Windows de forma a que o processo seja executado depois do computador ser reiniciado: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "Namesd"="%ficheiro executado% .exe" São adicionados os seguintes valores ao registo do Windows de forma a que os serviços sejam carregados depois do computador ser reiniciado: – [HKLM\SYSTEM\CurrentControlSet\Services\ %ficheiro executado% .exe] • "Type"=dword:00000110 • "Start"=dword:00000002 • "ErrorControl"=dword:00000000 • "DisplayName"="%ficheiro executado% .exe" • "ObjectName"="LocalSystem" • "ImagePath"="%SYSDIR% \%ficheiro executado% .exe " – [HKLM\SYSTEM\CurrentControlSet\Services\ %ficheiro executado% .exe\Enum] • "0"="Root\\LEGACY_%ficheiro executado% .EXE\\0000" • "Count"=dword:00000001 • "NextInstance"=dword:00000001 – [HKLM\SYSTEM\CurrentControlSet\Services\ %ficheiro executado% .exe\Security] • Security"=hex:01,00,14,80,90,00,00,00,9c,00,00,00,14,00,00,00,30,00,00,00,02,\ 00,1c,00,01,00,00,00,02,80,14,00,ff,01,0f,00,01,01,00,00,00,00,00,01,00,00,\ 00,00,02,00,60,00,04,00,00,00,00,00,14,00,fd,01,02,00,01,01,00,00,00,00,00,\ 05,12,00,00,00,00,00,18,00,ff,01,0f,00,01,02,00,00,00,00,00,05,20,00,00,00,\ 20,02,00,00,00,00,14,00,8d,01,02,00,01,01,00,00,00,00,00,05,0b,00,00,00,00,\ 00,18,00,fd,01,02,00,01,02,00,00,00,00,00,05,20,00,00,00,23,02,00,00,01,01,\ 00,00,00,00,00,05,12,00,00,00,01,01,00,00,00,00,00,05,12,00,00,00 São adicionadas as seguintes chaves ao registo: – HKLM\SYSTEM\CurrentControlSet\Enum\Root\ LEGACY_%ficheiro executado% .EXE] • "NextInstance"=dword:00000001 – HKLM\SYSTEM\CurrentControlSet\Enum\Root\ LEGACY_%ficheiro executado% .EXE\0000] • "Service"="%ficheiro executado% .exe" • "Legacy"=dword:00000001 • "ConfigFlags"=dword:00000000 • "Class"="LegacyDriver" • "ClassGUID"="{8ECC055D-047F-11D1-A537-0000F8753ED1}" • "DeviceDesc"="%ficheiro executado% .exe" – [HKLM\SYSTEM\CurrentControlSet\Enum\Root\ LEGACY_%ficheiro executado% .EXE\0000\Control] • "*NewlyCreated*"=dword:00000000 • "ActiveService"="%ficheiro executado% .exe" – HKCR\CLSID\{%CLSID gerado% }\LocalServer32] • @="%directório de execução do malware% \\%ficheiro executado% .exe" – [HKCR\CLSID\{%CLSID gerado% }] • @="%todos os ficheiros *.htm% .exe" – [HKCR\CLSID\{%CLSID gerado% }\LocalServer32] • @="%directório de execução do malware% \\%todos os ficheiros *.htm% .exe" Altera as seguintes chaves de registo do Windows: – [HKLM\SYSTEM\ControlSet001\Control\ServiceCurrent] Valor anterior: • @=dword:0000000a Valor recente: • @=dword:0000000d – [HKLM\SYSTEM\CurrentControlSet\Services\lanmanserver\Shares] Valor anterior: • "C"=hex(7):43,00,53,00,43,00,46,00,6c,00,61,00,67,00,73,00,3d,00,30,00,00,00,\ 4d,00,61,00,78,00,55,00,73,00,65,00,73,00,3d,00,34,00,32,00,39,00,34,00,39,\ 00,36,00,37,00,32,00,39,00,35,00,00,00,50,00,61,00,74,00,68,00,3d,00,43,00,\ 3a,00,5c,00,00,00,50,00,65,00,72,00,6d,00,69,00,73,00,73,00,69,00,6f,00,6e,\ 00,73,00,3d,00,30,00,00,00,52,00,65,00,6d,00,61,00,72,00,6b,00,3d,00,00,00,\ 54,00,79,00,70,00,65,00,3d,00,30,00,00,00,00,00 Valor recente: • "C"=hex(7):43,00,53,00,43,00,46,00,6c,00,61,00,67,00,73,00,3d,00,30,00,00,00,\ 4d,00,61,00,78,00,55,00,73,00,65,00,73,00,3d,00,34,00,32,00,39,00,34,00,39,\ 00,36,00,37,00,32,00,39,00,35,00,00,00,50,00,61,00,74,00,68,00,3d,00,43,00,\ 3a,00,5c,00,00,00,50,00,65,00,72,00,6d,00,69,00,73,00,73,00,69,00,6f,00,6e,\ 00,73,00,3d,00,30,00,00,00,52,00,65,00,6d,00,61,00,72,00,6b,00,3d,00,00,00,\ 54,00,79,00,70,00,65,00,3d,00,30,00,00,00,00,00 "d"=hex(7):43,00,53,00,43,00,46,00,6c,00,61,00,67,00,73,00,3d,00,30,00,00,00,\ 4d,00,61,00,78,00,55,00,73,00,65,00,73,00,3d,00,34,00,32,00,39,00,34,00,39,\ 00,36,00,37,00,32,00,39,00,35,00,00,00,50,00,61,00,74,00,68,00,3d,00,64,00,\ 3a,00,5c,00,00,00,50,00,65,00,72,00,6d,00,69,00,73,00,73,00,69,00,6f,00,6e,\ 00,73,00,3d,00,30,00,00,00,52,00,65,00,6d,00,61,00,72,00,6b,00,3d,00,64,00,\ 00,00,54,00,79,00,70,00,65,00,3d,00,30,00,00,00,00,00 "e"=hex(7):43,00,53,00,43,00,46,00,6c,00,61,00,67,00,73,00,3d,00,30,00,00,00,\ 4d,00,61,00,78,00,55,00,73,00,65,00,73,00,3d,00,34,00,32,00,39,00,34,00,39,\ 00,36,00,37,00,32,00,39,00,35,00,00,00,50,00,61,00,74,00,68,00,3d,00,65,00,\ 3a,00,5c,00,00,00,50,00,65,00,72,00,6d,00,69,00,73,00,73,00,69,00,6f,00,6e,\ 00,73,00,3d,00,30,00,00,00,52,00,65,00,6d,00,61,00,72,00,6b,00,3d,00,65,00,\ 00,00,54,00,79,00,70,00,65,00,3d,00,30,00,00,00,00,00 E-mail Tem um motor SMTP integrado para enviar emails.É criada uma ligação directa com o servidor de destino. Tem as seguintes características: De: O endereço do remetente é falsificado. Para: – Endereços de email encontrados em determinados ficheiros no sistema. Assunto: O seguinte: • CARTOON %três caracteres aleatórios% Corpo: – Contém código HTML. – Condições de activação: O corpo do email é o seguinte: • CARTOON %três caracteres aleatórios% The 1 Site for: Cartoons, Hentai & Anime HORNY LITTLE TOONS EXCLUSIVE HENTAI CONTENT EROTIC ANIME MOVIES NEVER SEEN BEFORE CARTOON SLUTS JAPANESE MANGA TOONS ENTER CARTOON %três caracteres aleatórios% HERE!! To unsubscribe click here "http://**********.net/remove/remove.php" Atalho: O nome do ficheiro de atalho é construído a partir do seguinte: – Começa por um dos seguintes: • CARTOON_ Continuado por um dos seguintes: • %três caracteres aleatórios% A extensão do ficheiro é uma das seguintes: • .exe Exemplos de como o nome do ficheiro de atalho pode parecer: • CARTOON_222.exe • CARTOON_021.exe O email pode ser parecido com o seguinte: Mailing Pesquisa endereços: Procura endereços de email no seguinte ficheiro: • HTM Informações diversas Mutex: Cria o seguinte Mutex: • _NextPart_%03d_%04X_%08.8lX.%08.8lX Partilhas de rede: As seguintes partilhas de rede serão eliminadas: • C:\ • D:\
Descrição enviada por Catalin Jora em
quarta-feira, 3 de agosto de 2005 Descrição atualizada por Catalin Jora em
sexta-feira, 19 de agosto de 2005
Voltar
.
.
.
.