Vírus BDS/PcClient.JG Data em que surgiu: 25/12/2005 Tipo: Servidor Backdoor Incluído na lista "In The Wild" Não Nível de danos: Baixo Nível de distribuição: Baixo Nível de risco: Médio Ficheiro estático: Sim Tamanho: 46.439 Bytes MD5 checksum: 831b22781ea5f2683cf8468f489065c0 Versão VDF: 6.33.00.64
Vulgarmente Meio de transmissão: • Não tem rotinas de propagação Alias: • Bitdefender: Backdoor.PcClient.HP Sistemas Operativos: • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Descarrega ficheiros maliciosos • Guarda as teclas digitadas • Altera o registo do Windows • Informação de roubos • Possibilita acesso não autorizado ao computador Ficheiros Apaga a cópia executada inicialmente. São criados os seguintes ficheiros: – %SYSDIR% \mesqrilw.dll Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: BDS/PcClient.hp.1.B – %SYSDIR% \mesqrilw.drv Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: BDS/PcClient.kf.1 – %SYSDIR% \drivers\mesqrilw.sys Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: BDS/PcClient.hp.1.C – %SYSDIR% \mesqrilw.log O ficheiro contém informação das teclas pressionadas. Tenta executar o seguinte ficheiro: – Executa um dos seguintes ficheiros: • %PROGRAM FILES% \Internet Explorer\iexplore.exe Registry (Registo do Windows) Adiciona a seguinte chave ao registo do Windows para executar o serviço ao iniciar o sistema: – [HKLM\SYSTEM\CurrentControlSet\Services\mesqrilw] • Type = 1 • Start = 2 • ErrorControl = 1 • ImagePath = %SYSDIR% \drivers\mesqrilw.sys • DisplayName = mesqrilw – [HKLM\SYSTEM\CurrentControlSet\Services\mesqrilw\Security] • Security = %valores hex% – [HKLM\SYSTEM\CurrentControlSet\Services\mesqrilw\Enum] • 0 = Root\\LEGACY_MESQRILW\\0000 • Count = 1 • NextInstance = 1 – [HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_MESQRILW] • NextInstance = 1 – [HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_MESQRILW\0000] • Service = mesqrilw • Legacy = 1 • ConfigFlags = 0 • Class = LegacyDriver • ClassGUID = {8ECC055D-047F-11D1-A537-0000F8753ED1} • DeviceDesc = mesqrilw • Capabilities = 0 O seguinte valor do registo é alterado: – [HKLM\SYSTEM\CurrentControlSet\Services\SENS\Parameters] Valor anterior: • ServiceDll = %SYSDIR% \sens.dll Valor recente: • ServiceDll = %SYSDIR% \mesqrilw.dll Backdoor Contacta o servidor: Seguinte: • http://dynsev5299.2mydns.com/********** Como resultado pode enviar informação poderiam e dar capacidade de controlo remoto. Introdução de código viral noutros processos – Introduz o seguinte ficheiro num processo: %SYSDIR% \mesqrilw.dll Nome do processo: • iexplorer.exe – Introduz o seguinte ficheiro num processo: %SYSDIR% \mesqrilw.drv Nome do processo: • iexplorer.exe Tecnologia de Rootkit É uma tecnologia malware-específica. O malware esconde-se de utilitários de sistema, aplicações de segurança e, do utilizador. Oculta o seguinte: – Os seus próprios ficheiros – O seu próprio processo – As suas próprias chaves de registo – Ficheiros que contenham o seguinte conjunto de caracteres no nome de ficheiro: • mesqrilw. Forma utilizada • Esconde-se na API do Windows Bloqueia as seguintes funções API: • NtDeviceIoControlFile/ZwDeviceIoControlFile • NtEnumerateKey/ZwEnumerateKey • NtOpenKey/ZwOpenKey • NtQueryDirectoryFile/ZwQueryDirectoryFile • NtQuerySystemInformation/ZwQuerySystemInformation Detalhes do ficheiro Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com um empacotador de runtime.
Descrição enviada por Andrei Gherman em
sexta-feira, 21 de abril de 2006 Descrição atualizada por Andrei Gherman em
sexta-feira, 21 de abril de 2006
Voltar
.
.
.
.