Vírus TR/Dldr.Agent.uf.3 Data em que surgiu: 14/09/2005 Tipo: Trojan Incluído na lista "In The Wild" Sim Nível de danos: Baixo Nível de distribuição: Baixo Nível de risco: De baixo a médio Ficheiro estático: Sim Tamanho: 11.317 Bytes MD5 checksum: 57039e5effa96389e1779f09e41619fc Versão VDF: 6.32.0.10
Vulgarmente Meio de transmissão: • Não tem rotinas de propagação Alias: • Kaspersky: Trojan-Downloader.Win32.Agent.uf • VirusBuster: Trojan.DL.Agent.GM1 Sistemas Operativos: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP Efeitos secundários: • Desactiva aplicações de segurança • Descarrega ficheiros • Altera o registo do Windows Ficheiros Autocopia-se para a seguinte localização: • %SYSDIR% \ipwf.exe É criado o seguinte ficheiro: – %SYSDIR% \drivers\winut.dat Tenta efectuar o download de alguns ficheiros: – A partir das seguintes localizações: • http://www.e**********tas.com/drupal/misc/1.txt • http://www.gar**********rld.co.uk/widgets/images/00.txt • http://www.gold**********s.com/audio/unix.txt • http://www.iar**********.uk/images/sys.txt • http://vom**********d.de/images/backup.txt • http://p**********ch/images/images/backup.txt • http://www.bs**********.com/images/backup.txt • http://www.dive**********rs.co.uk/backup.txt • http://**********.ru/love/cashe/ping.txt • http://www.k**********isr.saminfo.ru/Images/story.txt • http://d**********com/news/secret.txt • http://e**********b.ru/obmen/9374.txt • http://**********b.co.uk/IMAGES/paris.txt • http://ar**********s.co.uk/images/cashe/london.txt Registry (Registo do Windows) Um dos seguintes valores é adicionado para executar o processo depois reinicializar: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "IPFW"="%SYSDIR% \ipwf.exe" Cria as seguintes entradas de forma a fazer um bypass à firewall do Windows XP: – [HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\ FirewallPolicy\StandardProfile\AuthorizedApplications\List] • %directório de execução do malware% \%ficheiro executado% =%directório de execução do malware% \%ficheiro executado% :*:Enabled:%ficheiro executado% • %SYSDIR% \ipwf.exe=%SYSDIR% \ipwf.exe:*:Enabled:ipwf É adicionada a seguinte chave de registo: – [HKLM\Software\Microsoft\Windows\CurrentVersion] • "WindowsShell" = dword:00000001 Terminar o processo A seguinte lista de processos são terminados: • ZAPRO; zonealarm; armor2net; tpfw; NPROTECT; MpfService; kpf4gui; kpf4ss; firewall; ccapp; amon Detalhes do ficheiro Linguagem de programação: O programa de malware está escrito em MS Visual C++. Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com o seguinte empacotador de runtime: • FSG 2.0
Descrição enviada por Victor Tone em
quinta-feira, 15 de setembro de 2005 Descrição atualizada por Victor Tone em
quinta-feira, 15 de setembro de 2005
Voltar
.
.
.
.