VírusTR/PSW.Gamania.CC.2
Data em que surgiu:20/03/2006
Tipo:Trojan
Incluído na lista "In The Wild"Não
Nível de danos:Baixo
Nível de distribuição:Baixo
Nível de risco:Médio
Ficheiro estático:Sim
Tamanho:62.364 Bytes
MD5 checksum:6744e194e537523b9aceaad66236614e
Versão VDF:6.33.01.12

 Vulgarmente Meio de transmissão:
   • Não tem rotinas de propagação


Alias:
   •  Mcafee: PWS-Lineage
   •  Bitdefender: Trojan.PSW.Gamania.CC


Sistemas Operativos:
   • Windows 95
   • Windows 98
   • Windows 98 SE
   • Windows NT
   • Windows ME
   • Windows 2000
   • Windows XP
   • Windows 2003


Efeitos secundários:
   • Descarrega ficheiros
   • Descarrega um ficheiro malicioso
   • Guarda as teclas digitadas
   • Altera o registo do Windows
   • Informação de roubos

 Ficheiros Autocopia-se para a seguinte localização:
   • %SYSDIR%\Kerne0110.exe



Apaga a cópia executada inicialmente.



São criados os seguintes ficheiros:

– c:\log.txt É um ficheiro de texto não malicioso com o seguinte conteúdo:
   • %informação roubada%

%directório de execução do malware%\gg.bat Além disso executa-se depois de gerado. Este ficheiro de processamento em lote é usado para apagar um ficheiro.
%SYSDIR%\microsoftie0110.dll Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: TR/Drop.PSW.Gama.CC

 Registry (Registo do Windows) É adicionado o seguinte valor ao registo do Windows de forma a que o processo seja executado depois do computador ser reiniciado:

– [HKCU\Software\Microsoft\Windows NT\CurrentVersion\Windows]
   • "load"="%SYSDIR%\Kerne0110.exe"

 Roubos de informação Tenta roubar a seguinte informação:

– A palavra-chave do seguinte programa:
   • Lineage

– É iniciada uma rotina de logging depois de visitar um dos seguintes Web sites, que contenha um dos seguintes textos no URL:
   • http://club.pchome.com.tw
   • http://gash.gamania.com
   • http://tw.gamania.com
   • https://tw.gash.gamania.com
   • http://tw.gashcard.gamania.com
   • https://tw.goodlock.gamania.com
   • http://tw.login.yahoo.com
   • https://tw.event.gamania.com
   • https://tw.reg.yahoo.com
   • http://www.gamania.com

– Captura:
    • Informação de login

 Detalhes do ficheiro Linguagem de programação:
O programa de malware está escrito em Delphi.

Descrição enviada por Iulia Diaconescu em segunda-feira, 20 de março de 2006
Descrição atualizada por Iulia Diaconescu em segunda-feira, 20 de março de 2006

Voltar . . . .