Vírus TR/Dldr.Krepper.G.2 Data em que surgiu: 19/09/2005 Tipo: Trojan Subtipo: Downloader Incluído na lista "In The Wild" Não Nível de danos: Baixo Nível de distribuição: Baixo Nível de risco: Médio Ficheiro estático: Sim Tamanho: 26.624 Bytes MD5 checksum: 105b31a167a5d9751ac15c3032394513 Versão VDF: 6.26.0.8
Vulgarmente Meio de transmissão: • Não tem rotinas de propagação Alias: • Mcafee: MultiDropper-IM • Kaspersky: Trojan-Downloader.Win32.Krepper.g • TrendMicro: TROJ_KREPPER.G • Sophos: Troj/Krepper-G • Grisoft: Downloader.Krepper.I • VirusBuster: Trojan.DL.Krepper.H • Bitdefender: Trojan.Downloader.Kreeper.G Sistemas Operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows 2000 • Windows XP Efeitos secundários: • Descarrega ficheiros maliciosos • Altera o registo do Windows Ficheiros Autocopia-se para a seguinte localização: • %WINDIR% \inetdata\services.exe É acrescentada uma secção a um ficheiro. – Para: %WINDIR% \System.ini Com os conteúdos seguintes: • load=%WINDIR% \inetdata\winlogon.exe É criado o seguinte ficheiro: – %WINDIR% \inetdata\version.txt Tenta efectuar o download de alguns ficheiros: – A partir da seguinte localização: • **********.com/gallerys/xpsystem/3.00.36.exe Encontra-se no disco rígido: %WINDIR% \inetdata\winlogon.exe Além disso executa-se depois do download estar completo. Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: TR/Dldr.CWS.h.1.B – A partir da seguinte localização: • traff-**********.com/gallerys/xpsystem/3.00.09.dll Encontra-se no disco rígido: %WINDIR% \inetdata\3.00.09.dll Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: TR/Dldr.Delf.BV.1 Registry (Registo do Windows) As chaves seguintes são adicionadas (num loop infinito) ao registo, para executar os processos depois de reinicializar. – HKCU\Software\Microsoft\Windows\CurrentVersion\Run • "xp_system"="%WINDIR% \inetdata\services.exe" – HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run • "xp_system"="%WINDIR% \inetdata\services.exe" Regista um Objecto de Ajuda do Browser (BHO) adicionando a seguinte chave ao registo do Windows: – HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ Browser Helper Objects\{5321E378-FFAD-4999-8C62-03CA8155F0B3} • @="" São adicionadas as seguintes chaves ao registo: – HKCU\Software\Microsoft\Internet Explorer\Main • "Enable Browser Extensions"="yes" – HKCU\Software\Microsoft\Windows NT\CurrentVersion\Windows • "run"="%WINDIR% \inetdata\services.exe" – HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer • "statexpsystem"=dword:00000000 • "estatexpsystem"=dword:00000000 • "state"=%uma série de caracteres aleatórios% Backdoor Contacta o servidor: Seguinte: • **********.com/gallerys/xpsystem/version.txt.php? Como resultado é dada capacidade de controlo remoto. Isto é feito usando o método HTTP GET através de scripts PHP. A resposta do servidors é escrita no ficheiro: %WINDIR% \inetdata\version.txt Capacidades de controlo remoto: • Download de ficheiros Detalhes do ficheiro Linguagem de programação: O programa de malware está escrito em Delphi. Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com os seguintes empacotadores de runtime • PE_Patch.PECompact • PecBundle • PECompact
Descrição enviada por Irina Boldea em
segunda-feira, 19 de setembro de 2005 Descrição atualizada por Irina Boldea em
terça-feira, 27 de setembro de 2005
Voltar
.
.
.
.