Vírus BDS/Bandok.R.2 Data em que surgiu: 20/12/2005 Tipo: Servidor Backdoor Incluído na lista "In The Wild" Sim Nível de danos: Baixo Nível de distribuição: Baixo Nível de risco: Médio Ficheiro estático: Sim Tamanho: 20.480 Bytes MD5 checksum: 4A69364DF3EA6AF14FCEAFA910C2502B Versão VDF: 6.33.00.25
Vulgarmente Meio de transmissão: • Não tem rotinas de propagação Alias: • Kaspersky: Backdoor.Win32.Bandok.r Sistemas Operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Altera o registo do Windows • Informação de roubos • Possibilita acesso não autorizado ao computador Ficheiros Autocopia-se para a seguinte localização: • %SYSDIR% \msnmsgr.exe Elimina o seguinte ficheiro: • c:\ali.html Registry (Registo do Windows) É adicionado o seguinte valor ao registo do Windows de forma a que o processo seja executado depois do computador ser reiniciado: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce] • "*none"="%SYSDIR% \msnmsgr.exe" São adicionadas as seguintes chaves ao registo: – [HKCU\Software\Microsoft\Windows\CurrentVersion] • "bndkrt"="1648|msnmsgr.exe|none|1930|x|" – [HKLM\SOFTWARE\Microsoft\Active Setup\Installed Components\ {C6AB07ND-ADF3-4F02-0EE5-A156BTF-8AZ9}] • "StubPath"="%SYSDIR% \msnmsgr.exe" Backdoor Contacta o servidor: Seguinte: • **********.servemp3.com Como resultado pode enviar informação poderiam e dar capacidade de controlo remoto. Envia informação sobre: • Palavras-chave armazenadas • Informação sobre processos em execução Capacidades de controlo remoto: • Apaga o ficheiro • Lista de directórios • Download de ficheiros • Edita ficheiro • Executa o ficheiro • Termina processos • Redireccionamento de porta • Inicia o keylog • Upload de ficheiros • Visita um Web site Introdução de código viral noutros processos – Introduz-se a si próprio num processo. Nome do processo: • iexplore.exe Se concluir com êxito, o processo de malware termina enquanto a parte injetada permanece ativa. Informações diversas Mutex: Cria o seguinte Mutex: • bandook13 Detalhes do ficheiro Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com o seguinte empacotador de runtime: • UPX
Descrição enviada por Andrei Gherman em
terça-feira, 20 de dezembro de 2005 Descrição atualizada por Andrei Gherman em
terça-feira, 20 de dezembro de 2005
Voltar
.
.
.
.