VírusWorm/Locksky.K.6
Data em que surgiu:12/12/2005
Tipo:Worm
Incluído na lista "In The Wild"Não
Nível de danos:Baixo
Nível de distribuição:Médio
Nível de risco:Médio
Ficheiro estático:Sim
Tamanho:30.373 Bytes
MD5 checksum:f5a61e5640b12c0F651d738c6bb5d484
Versão VDF:6.33.00.19

 Vulgarmente Meio de transmissão:
   • E-mail


Alias:
   •  Kaspersky: Email-Worm.Win32.Locksky.k
   •  F-Secure: W32/Locksky.D
   •  VirusBuster: iworm I-Worm.Locksky.R
   •  Bitdefender: Win32.Locksky.F@mm


Sistemas Operativos:
   • Windows 95
   • Windows 98
   • Windows 98 SE
   • Windows NT
   • Windows ME
   • Windows 2000
   • Windows XP
   • Windows 2003


Efeitos secundários:
   • Descarrega um ficheiro
   • Descarrega ficheiros
   • Descarrega ficheiros maliciosos
   • Utiliza o seu próprio motor de E-mail
   • Guarda as teclas digitadas
   • Altera o registo do Windows
   • Informação de roubos
   • Possibilita acesso não autorizado ao computador

 Ficheiros Autocopia-se para as seguintes localizações
   • %WINDIR%\sachostx.exe
   • %malware execution folder%\temp.bak



São criados os seguintes ficheiros:

– Ficheiro temporário que poderá ser apagado mais tarde:
   • %SYSDIR%\hard.lck

%SYSDIR%\attrib.ini O ficheiro contém informação das teclas pressionadas.
%SYSDIR%\msvcrl.dll Além disso executa-se depois de gerado. Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: Worm/Locksky.K.Dll

%SYSDIR%\sachostb.exe Além disso executa-se depois de gerado. Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: Worm/Locksky.K.2

%SYSDIR%\sachostp.exe Além disso executa-se depois de gerado. Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: Worm/Locksky.K.3

%SYSDIR%\sachosts.exe Além disso executa-se depois de gerado. Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: Worm/Locksky.K.4

%SYSDIR%\sachostw.exe Além disso executa-se depois de gerado. Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: Worm/Locksky.K.5

%SYSDIR%\sachostc.exe Além disso executa-se depois de gerado. Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: Worm/Locksky.B.3

 Registry (Registo do Windows) É adicionado o seguinte valor ao registo do Windows de forma a que o processo seja executado depois do computador ser reiniciado:

– [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
   • "HostSrv" = "%WINDIR%\sachostx.exe"

 E-mail Tem um motor SMTP integrado para enviar emails.É criada uma ligação directa com o servidor de destino. Tem as seguintes características:


De:
O endereço do remetente é a conta do utilizador do Outlook.
O remetente do e-mail é o seguinte:
   • %domínio do destinatário%


Para:
O destinatário do e-mail é o seguinte:
   • %conta da aplicação de e-mail %


Corpo:
– Contém código HTML.
O corpo do email é o seguinte:

   • We regret to inform you that your account has been suspended due to the violation of our site policy, more info is attached.
O ficheiro de atalho tem o seguinte nome:
   • acc_info1.exe

O ficheiro de atalho é uma cópia do malware.



O email pode ser parecido com o seguinte:


 Backdoor São abertas as seguintes portas:

%SYSDIR%\sachostb.exe numa porta TCP 321 Por forma a fornecer capacidades backdoor.
%SYSDIR%\sachostc.exe numa porta TCP aleatória de forma a fornecer um servidor proxy.
%SYSDIR%\sachosts.exe numa porta TCP aleatória de forma a fornecer um servidor proxy Socks 4.


Contacta o servidor:
Seguinte:
   • http://pro**********.ws/index.php

Como resultado pode enviar alguma informação. Isto é feito usando o método HTTP GET através de scripts PHP.


Envia informação sobre:
    • Endereço IP
    • Situação actual de malware
    • Porta aberta


Capacidades de controlo remoto:
    • Termina a ligação
    • Muda de directório
    • Copia ficheiro
    • Apaga o ficheiro
    • Lista de directórios
    • Exibe uma mensagem
    • Download de ficheiros
    • Executa o ficheiro
    • Move ficheiro

 Roubos de informação Tenta roubar a seguinte informação:
– Palavras-chave digitadas em 'campos de entrada de palavras-chave'
– Informações da conta de e-mail obtidas da chave de registo: HKCU\Software\Microsoft\Internet Account Manager\Accounts

 Detalhes do ficheiro Linguagem de programação:
O programa de malware está escrito em MS Visual C++.


Empacotador de Runtime:
De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com um empacotador de runtime.

Descrição enviada por Daniel Constantin em segunda-feira, 19 de dezembro de 2005
Descrição atualizada por Daniel Constantin em terça-feira, 3 de janeiro de 2006

Voltar . . . .