Vírus TR/KillAV.AV.1 Data em que surgiu: 28/03/2006 Tipo: Trojan Incluído na lista "In The Wild" Não Nível de danos: Baixo Nível de distribuição: Baixo Nível de risco: Médio Ficheiro estático: Sim Tamanho: 34.064 Bytes MD5 checksum: e021b7cbe9eb78a8c82836c0e5a4f363 Versão VDF: 6.34.00.105
Vulgarmente Meio de transmissão: • Não tem rotinas de propagação Alias: • Bitdefender: Trojan.KillAV.AV Sistemas Operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Desactiva aplicações de segurança • Descarrega ficheiros maliciosos • Baixa as definições de segurança • Altera o registo do Windows • Possibilita acesso não autorizado ao computador Ficheiros Autocopia-se para as seguintes localizações • %SYSDIR% \%uma série de caracteres aleatórios% .exe • %SYSDIR% \%caracteres-double-byte% .pif Copia-se dentro de um ficheiro para a localização seguinte: • %SYSDIR% \%caracteres-double-byte% .zip São criados os seguintes ficheiros: – %SYSDIR% \%uma série de caracteres aleatórios% .exe Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: TR/KillAV.HF – %SYSDIR% \%uma série de caracteres aleatórios% .dll Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: TR/KillAV.HE Registry (Registo do Windows) Adiciona a seguinte chave ao registo do Windows para executar o serviço ao iniciar o sistema: – [HKLM\SYSTEM\CurrentControlSet\Services\ %uma série de caracteres aleatórios% ] • Type = dword:00000010 • Start = dword:00000002 • ErrorControl = dword:00000001 • ImagePath = %SYSDIR% \%uma série de caracteres aleatórios% .exe -service • DisplayName = %uma série de caracteres aleatórios% • ObjectName = LocalSystem • Description = %caracteres-double-byte% – [HKLM\SYSTEM\CurrentControlSet\Services\ %uma série de caracteres aleatórios% \Security] • Security = %valores hex% – [HKLM\SYSTEM\CurrentControlSet\Services\ %uma série de caracteres aleatórios% \Enum] • 0 = Root\\LEGACY_%uma série de caracteres aleatórios% \\0000 • Count = dword:00000001 • NextInstance = dword:00000001 – [HKLM\SYSTEM\CurrentControlSet\Enum\Root\ LEGACY_%uma série de caracteres aleatórios% ] • NextInstance = dword:00000001 – [HKLM\SYSTEM\CurrentControlSet\Enum\Root\ LEGACY_%uma série de caracteres aleatórios% \0000] • Service = %uma série de caracteres aleatórios% • Legacy = dword:00000001 • ConfigFlags = dword:00000000 • Class = LegacyDriver • ClassGUID = {8ECC055D-047F-11D1-A537-0000F8753ED1} • DeviceDesc = %uma série de caracteres aleatórios% – [HKLM\SYSTEM\CurrentControlSet\Enum\Root\ LEGACY_%uma série de caracteres aleatórios% \0000\Control] • *NewlyCreated* = dword:00000000 • ActiveService = %uma série de caracteres aleatórios% Os valores das seguintes chaves registo do windows são eliminados: – [HKLM\SYSTEM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • DcomLaunch Servers • MSCTS • CONINE • VMST • MOUST • KVMonXP • KvXP – [HKU\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run] • KVMonXP • KvXP – [HKLM\SYSTEM\ControlSet001\Control\Session Manager] • BootExecute As seguintes chaves de registo e todos os valores são eliminados: • [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SystemRestore] • [HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Network] • [HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal] Altera as seguintes chaves de registo do Windows: – [HKLM\SOFTWARE\Microsoft\Windows NT] Valor recente: • ReportBootOk = dword:00000000 – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] Valor recente: • ReportBootOk = 0 – [HKLM\SOFTWARE\Microsoft\PCHealth\ErrorReporting] Valor recente: • DoReport = dword:00000000 • ShowUI = dword:00000000 Terminar o processo São terminados os processos com um dos seguintes textos: • NOD32; Mcshield; qqkav; agentsvr; frogagent; kvxp; kvsrvxp; kregex; trojdie; kvcenter; kvmon; uihost; vsmon; vptray; rtvscan; Navap; Norton; Symantec; webscanx; vsstat; vshwin32; alogserv; avsynmgr; avconsol; Iparmor; KWatch; KPfwSvc; KMailMon; KavPFW; KAVStart; KAVSvc; KULANSyn; KPopMon; KWatchUI; KAVPlus; rfwsrv; RAVMON; rfwmain; RAVTIMER; RAV.exe; RavStub; Ravmond; CCENTER Lista de serviços desactivados: • KVSrvXP_1 • KVSrvXP • RsCCenter • SharedAccess Backdoor É aberta a seguinte porta: – explorer.exe numa porta TCP aleatória Contacta o servidor: Seguintes: • http://imkill.98link.com:88/********** • http://imkill.98link.com:89/********** Como resultado pode enviar informação poderiam e dar capacidade de controlo remoto. A resposta do servidors é escrita no ficheiro: %SYSDIR% \update.web; %SYSDIR% \kgstfd.t Envia informação sobre: • Situação actual de malware Capacidades de controlo remoto: • Download de ficheiros • Executa o ficheiro • Visita um Web site Introdução de código viral noutros processos – Introduz o seguinte ficheiro num processo: %SYSDIR% \%uma série de caracteres aleatórios% .dll Todos os processos que se seguem: • winlogon.exe • explorer.exe Detalhes do ficheiro Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com um empacotador de runtime.
Descrição enviada por Andrei Gherman em
terça-feira, 28 de março de 2006 Descrição atualizada por Andrei Gherman em
quinta-feira, 30 de março de 2006
Voltar
.
.
.
.