Vírus TR/Dldr.Small.agq.4 Data em que surgiu: 26/09/2005 Tipo: Trojan Subtipo: Downloader Incluído na lista "In The Wild" Sim Nível de danos: Baixo Nível de distribuição: Baixo Nível de risco: De baixo a médio Ficheiro estático: Sim Tamanho: 4.477 Bytes MD5 checksum: f858bcfec28369d83492a5d406ecf60c Versão VDF: 6.31.1.64
Vulgarmente Meio de transmissão: • Não tem rotinas de propagação Alias: • Mcafee: BackDoor-AZV • Kaspersky: Trojan-Downloader.Win32.Small.bov • Sophos: Troj/Vixup-Gen • Bitdefender: Trojan.Downloader.Small.AMA Sistemas Operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Descarrega ficheiros maliciosos Ficheiros Autocopia-se para a seguinte localização: • %SYSDIR% \kernels32.exe É criado o seguinte ficheiro: – Ficheiro não malicioso: • %SYSDIR% \vx.tll Tenta efectuar o download de alguns ficheiros: – A partir da seguinte localização: • http://**********/adverts/progs/search.exe Encontra-se no disco rígido: %SYSDIR% \vxh8jkdq1.exe Além disso executa-se depois do download estar completo. Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: 547 – A partir da seguinte localização: • http://**********/adverts/progs/winlogon.exe Encontra-se no disco rígido: %SYSDIR% \vxh8jkdq2.exe – A partir da seguinte localização: • http://**********/adverts/progs/tibs.exe Encontra-se no disco rígido: %SYSDIR% \vxh8jkdq5.exe – A partir da seguinte localização: • http://**********/adverts/progs/tool.exe Encontra-se no disco rígido: %SYSDIR% \vxh8jkdq6.exe – A partir da seguinte localização: • http://**********/adverts/progs/proxy.exe Encontra-se no disco rígido: %SYSDIR% \vxh8jkdq7.exe – A partir da seguinte localização: • http://**********/adverts/progs/search.exe Encontra-se no disco rígido: %SYSDIR% \vxh8jkdq8.exe Registry (Registo do Windows) É adicionado o seguinte valor ao registo do Windows de forma a que o processo seja executado depois do computador ser reiniciado: – [HKLM\Software\Microsoft\Windows\CurrentVersion\Run] • "System" = "%SYSDIR% \kernels32.exe" É adicionada a seguinte chave de registo: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System] • "DisableTaskMgr"=dword:00000001 O seguinte valor do registo é alterado: – [HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon] Valor anterior: • "Shell" = "Explorer.exe" Valor recente: • "Shell" = "Explorer.exe %SYSDIR% \kernels32.exe" Backdoor Contacta o servidor: Seguintes: • http://**********/adverts/039/adload.php • http://**********/adverts/039/aduniq.php?vx1=%uma série de caracteres aleatórios% Como resultado pode enviar alguma informação. Isto é feito usando o método HTTP GET através de scripts PHP. Envia informação sobre: • Situação actual de malware Detalhes do ficheiro Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com o seguinte empacotador de runtime: • FSG 2.0
Descrição enviada por Alexandru Tudor em
terça-feira, 27 de setembro de 2005 Descrição atualizada por Alexandru Tudor em
sexta-feira, 30 de setembro de 2005
Voltar
.
.
.
.