VírusTR/Drop.Bagle.FU.1
Data em que surgiu:27/02/2006
Tipo:Trojan
Incluído na lista "In The Wild"Sim
Nível de danos:Baixo
Nível de distribuição:Baixo
Nível de risco:De baixo a médio
Ficheiro estático:Sim
Tamanho:12.288 Bytes
MD5 checksum:027d49e1719f2fa51afca3d794d7d7f4
Versão VDF:6.33.1.30

 Vulgarmente Meio de transmissão:
   • Não tem rotinas de propagação


Alias:
   •  Symantec: W32.Beagle.DV
   •  Kaspersky: Trojan-Downloader.Win32.Bagle.ae
   •  Bitdefender: Trojan.Glieder.DF


Sistemas Operativos:
   • Windows 95
   • Windows 98
   • Windows 98 SE
   • Windows NT
   • Windows ME
   • Windows 2000
   • Windows XP
   • Windows 2003


Efeitos secundários:
   • Descarrega ficheiros
   • Descarrega um ficheiro malicioso
   • Altera o registo do Windows

 Ficheiros É criado o seguinte ficheiro:

%SYSDIR%\ldr64.dll Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: TR/Drop.Bagle.FU.DLL




Tenta efectuar o download de alguns ficheiros:

– A partir das seguintes localizações:
   • www.befag.ru/**********
   • www.bennylife.com/**********
   • www.bidsforbaby.com/**********
   • www.biotenk.com/**********
   • www.calidad.biz/**********
   • www.nmtltd.com/**********
   • www.boldrussell.com/**********
   • www.bulkemailservicenow.com/**********
   • www.cansultdubai.ae/**********
   • www.chilotitomarino.cl/**********
   • www.casino-malibu.ru/**********
   • www.khonkaenpoc.com/**********
   • ala-bg.net/**********
   • eleceltek.com/**********
   • alfaclassic.sk/**********
   • www.americarising.com/**********
   • amerykaameryka.com/**********
   • analisisyconsultoria.com/**********
   • www.bbrealservis.sk/**********
   • www.benininfo.com/**********
   • www.bestcheapdomainregistration.info/**********
   • www.binhaigolf.com/**********
   • www.bitsolution.ro/**********
   • www.vnettools.com/**********
   • www.bronko-m.ru/**********
   • www.bulkemaildirectmarketing.com/**********
   • www.cansew.ca/**********
   • www.casaquecanta.com/**********
   • www.chinaculturedpearl.com/**********
   • www.colin18.com/**********
   • www.connectesl.com/**********
   • allinfo.com.au/**********
   • alevibirligi.ch/**********
   • allanconi.it/**********
   • americasenergyco.com/**********
   • amistra.com/**********
   • calamarco.com/**********
Encontra-se no disco rígido: %SYSDIR%\edlm.exe Ainda em fase de pesquisa.

– A partir das seguintes localizações:
   • www.bbrealservis.sk/**********
   • www.benininfo.com/**********
   • www.bestcheapdomainregistration.info/**********
   • www.binhaigolf.com/**********
   • www.bitsolution.ro/**********
   • www.vnettools.com/**********
   • www.bronko-m.ru/**********
   • www.bulkemaildirectmarketing.com/**********
   • www.cansew.ca/**********
   • www.casaquecanta.com/**********
   • www.chinaculturedpearl.com/**********
   • www.colin18.com/**********
   • www.connectesl.com/**********
   • allinfo.com.au/**********
   • alevibirligi.ch/**********
   • allanconi.it/**********
   • americasenergyco.com/**********
   • amistra.com/**********
   • calamarco.com/**********
   • www.befag.ru/**********
   • www.bennylife.com/**********
   • www.bidsforbaby.com/**********
   • www.biotenk.com/**********
   • www.nmtltd.com/**********
   • www.boldrussell.com/**********
   • www.bulkemailservicenow.com/**********
   • www.calidad.biz/**********
   • www.cansultdubai.ae/**********
   • www.chilotitomarino.cl/**********
   • www.casino-malibu.ru/**********
   • www.khonkaenpoc.com/**********
   • ala-bg.net/**********
   • eleceltek.com/**********
   • alfaclassic.sk/**********
   • www.americarising.com/**********
   • amerykaameryka.com/**********
   • analisisyconsultoria.com/**********
Encontra-se no disco rígido: %SYSDIR%\edlm.exe Ainda em fase de pesquisa.

 Registry (Registo do Windows) É adicionada a seguinte chave de registo:

– [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\
   ldr64]
   • LdCount = dword:00000000
   • prevt = dword:00000000
   • Impersonate = dword:00000000
   • Asynchronous = dword:00000001
   • DllName = ldr64.dll
   • Startup = Startup

 Detalhes do ficheiro Empacotador de Runtime:
De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com um empacotador de runtime.

Descrição enviada por Andrei Gherman em terça-feira, 28 de fevereiro de 2006
Descrição atualizada por Andrei Gherman em terça-feira, 28 de fevereiro de 2006

Voltar . . . .