Vírus DR/Agent.MT Data em que surgiu: 15/09/2004 Tipo: Dropper Incluído na lista "In The Wild" Não Nível de danos: Baixo Nível de distribuição: Baixo Nível de risco: Baixo Ficheiro estático: Sim Tamanho: 179.712 Bytes MD5 checksum: af9b414ca4e341e76d07e999aa1e0faa Versão VDF: 6.27.0.61
Vulgarmente Meio de transmissão: • Não tem rotinas de propagação Alias: • Mcafee: Downloader-PE • Kaspersky: Trojan-Dropper.Win32.Agent.mm • TrendMicro: TROJ_AGENT.SZ • VirusBuster: Trojan.DR.Agent.RV • Bitdefender: Trojan.Dropper.Agent.MM Sistemas Operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Descarrega um ficheiro malicioso • Baixa as definições de segurança • Altera o registo do Windows Ficheiros É criado o seguinte ficheiro: – %TEMPDIR% \installer.exe Além disso executa-se depois de gerado. Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: TR/Dldr.Dyfuca.DB.1 Registry (Registo do Windows) É adicionado o seguinte valor ao registo do Windows de forma a que o processo seja executado depois do computador ser reiniciado: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "Installer"="%directório de execução do malware% \%ficheiro executado% " Altera as seguintes chaves de registo do Windows: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ Zones\3] Valor anterior: • "CurrentLevel"=%definições do utilizador % • "Flags"=%definições do utilizador % • "1001"=%definições do utilizador % • "1004"=%definições do utilizador % • "1200"=%definições do utilizador % • "1201"=%definições do utilizador % • "1400"=%definições do utilizador % • "1402"=%definições do utilizador % • "1405"=%definições do utilizador % • "1406"=%definições do utilizador % • "1407"=%definições do utilizador % • "1601"=%definições do utilizador % • "1604"=%definições do utilizador % • "1605"=%definições do utilizador % • "1606"=%definições do utilizador % • "1607"=%definições do utilizador % • "1608"=%definições do utilizador % • "1609"=%definições do utilizador % • "1800"=%definições do utilizador % • "1802"=%definições do utilizador % • "1803"=%definições do utilizador % • "1804"=%definições do utilizador % • "1805"=%definições do utilizador % • "1A00"=%definições do utilizador % • "1A02"=%definições do utilizador % • "1A03"=%definições do utilizador % • "1A04"=%definições do utilizador % • "1A05"=%definições do utilizador % • "1A06"=%definições do utilizador % • "1A10"=%definições do utilizador % • "1C00"=%definições do utilizador % • "1E05"=%definições do utilizador % • "1206"=%definições do utilizador % • "2001"=%definições do utilizador % • "2004"=%definições do utilizador % Valor recente: • "CurrentLevel"=dword:00000001 • "Flags"=dword:00000001 • "1001"=dword:00000000 • "1004"=dword:00000000 • "1200"=dword:00000000 • "1201"=dword:00000000 • "1400"=dword:00000000 • "1402"=dword:00000000 • "1405"=dword:00000000 • "1406"=dword:00000000 • "1407"=dword:00000000 • "1601"=dword:00000000 • "1604"=dword:00000000 • "1605"=dword:00000000 • "1606"=dword:00000000 • "1607"=dword:00000000 • "1608"=dword:00000000 • "1609"=dword:00000000 • "1800"=dword:00000000 • "1802"=dword:00000000 • "1803"=dword:00000000 • "1804"=dword:00000000 • "1805"=dword:00000001 • "1A00"=dword:00000000 • "1A02"=dword:00000000 • "1A03"=dword:00000000 • "1A04"=dword:00000000 • "1A05"=dword:00000000 • "1A06"=dword:00000000 • "1A10"=dword:00000001 • "1C00"=dword:00010000 • "1E05"=dword:00020000 • "1206"=dword:00000000 • "2001"=dword:00000000 • "2004"=dword:00000000 Detalhes do ficheiro Linguagem de programação: O programa de malware está escrito em MS Visual C++. Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com o seguinte empacotador de runtime: • ASProtect 2.0
Descrição enviada por Razvan Olteanu em
quinta-feira, 8 de setembro de 2005 Descrição atualizada por Razvan Olteanu em
quarta-feira, 21 de setembro de 2005
Voltar
.
.
.
.