Vírus TR/Agent.DL.2 Data em que surgiu: 24/08/2005 Tipo: Worm Incluído na lista "In The Wild" Sim Nível de danos: Baixo Nível de distribuição: Baixo Nível de risco: Médio Ficheiro estático: Sim Tamanho: 36.969 Bytes MD5 checksum: 13f81b6b0d9cd62837cfebc22777cf63 Versão VDF: 6.31.01.176
Vulgarmente Meio de transmissão: • Não tem rotinas de propagação Alias: • Kaspersky: Trojan-Spy.Win32.Agent.gf • TrendMicro: TROJ_AGENT.XZ • Sophos: Troj/Dermon-D • Panda: Trj/Agent.AII • VirusBuster: Trojan.Agent.PK Sistemas Operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Desactiva aplicações de segurança • Descarrega ficheiros • Baixa as definições de segurança • Guarda as teclas digitadas • Altera o registo do Windows • Informação de roubos • Possibilita acesso não autorizado ao computador Ficheiros Autocopia-se para a seguinte localização: • %SYSDIR% \winserver.exe Apaga a cópia executada inicialmente. São criados os seguintes ficheiros: – %SYSDIR% \winserv.dll Outras investigações apontam para que este ficheiro, também, seja malware. – %SYSDIR% \winserv32.dll Outras investigações apontam para que este ficheiro, também, seja malware. – %SYSDIR% \winserv.ini Contém parâmetros utilizados pelo malware. – %SYSDIR% \winserv.dat O ficheiro contém informação das teclas pressionadas. Tenta efectuar o download do ficheiro: – A partir da seguinte localização: • http://pleskin.**********.ua/part3/check.dat Registry (Registo do Windows) São adicionados os seguintes valores ao registo de forma a que os processos sejam executados depois do computador ser reiniciado: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "win32 internet server"="%SYSDIR% \winserver.exe" – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices] • "win32 internet server"="%SYSDIR% \winserver.exe" – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "win32 internet server"="%SYSDIR% \winserver.exe" Altera as seguintes chaves de registo do Windows: – [HKLM\SOFTWARE\Classes\https\shell\open\command] Valor anterior: • @="%PROGRAM FILES% \Internet Explorer\iexplore.exe" -nohome Valor recente: • @="%PROGRAM FILES% \Internet Explorer\Iexplore.exe" – [HKLM\SOFTWARE\Classes\http\shell\open\command] Valor anterior: • @="%PROGRAM FILES% \Internet Explorer\iexplore.exe" -nohome Valor recente: • @="%PROGRAM FILES% \Internet Explorer\Iexplore.exe" Terminar o processo A seguinte lista de processos são terminados: • zonealarm.exe • zonalm2601.exe • outpost.exe Backdoor São abertas as seguintes portas: – %SYSDIR% \lsass.exe numa porta TCP aleatória Por forma a fornecer capacidades backdoor. – %SYSDIR% \lsass.exe numa porta TCP aleatória Por forma a fornecer capacidades backdoor. Contacta o servidor: Seguinte: • http://pleskin.**********.ua/ Como resultado pode enviar alguma informação. Isto é feito usando o método HTTP GET através de scripts PHP. Isto é feito usando o método HTTP POST através de scripts PHP. Envia informação sobre: • Logfiles criados • Variáveis de ambiente • Endereço IP • Informações sobre a rede • Porta aberta • Informação sobre o sistema operativo Windows Roubos de informação – É iniciada uma rotina de logging depois de visitar um dos seguintes Web sites: • https://www.e-gold.com/acct/balance.asp • https://www.e-gold.com/acct/accountinfo.asp • https://www.e-gold.com/acct/acct.asp – É iniciada uma rotina de logging depois de visitar um dos seguintes Web sites, que contenha um dos seguintes textos no URL: • "e-gold" • "e-bullion" • "intgold" • "1MDC" • "Pecunix" • "GoldMoney" • "Virtualgold" • "NetPay" • "paymer" • "e-gold" • "e-bullion" • "intgold" • "1MDC" • "Pecunix" • "GoldMoney" • "Virtualgold" • "NetPay" • "paymer" – Captura: • Teclar • Janela de informação Introdução de código viral noutros processos – Introduz-se a si próprio como uma tarefa num processo. Nome do processo: • lsass.exe Informações diversas Mutex: Cria o seguinte Mutex: • IS_ALIVE Tecnologia de Rootkit É uma tecnologia malware-específica. O malware esconde-se de utilitários de sistema, aplicações de segurança e, do utilizador. Oculta o seguinte: – Os seus próprios ficheiros Forma utilizada • Esconde-se na API do Windows Detalhes do ficheiro Linguagem de programação: O programa de malware está escrito em Borland C++. Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com um empacotador de runtime.
Descrição enviada por Oliver Auerbach em
quarta-feira, 24 de agosto de 2005 Descrição atualizada por Oliver Auerbach em
sexta-feira, 26 de agosto de 2005
Voltar
.
.
.
.