Vírus TR/VB.QN.1 Data em que surgiu: 20/12/2004 Tipo: Trojan Subtipo: Downloader Incluído na lista "In The Wild" Não Nível de danos: Baixo Nível de distribuição: Baixo Nível de risco: De baixo a médio Ficheiro estático: Sim Tamanho: 77.312 Bytes MD5 checksum: 976753dd82759b6ca8f5c4b62cc25f92 Versão VDF: 6.29.00.24
Vulgarmente Meio de transmissão: • Não tem rotinas de propagação Alias: • Mcafee: Prutec • Kaspersky: Trojan-Spy.Win32.VB.eh • Sophos: Troj/Prutec-K • Bitdefender: Trojan.Spy.VB.ED Sistemas Operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Desactiva aplicações de segurança • Descarrega ficheiros • Descarrega ficheiros maliciosos • Descarrega ficheiros • Altera o registo do Windows • Possibilita acesso não autorizado ao computador Ficheiros Autocopia-se para a seguinte localização: • %directório de execução do malware% \%uma série de caracteres aleatórios% .exe Apaga a cópia executada inicialmente. Elimina o seguinte ficheiro: • %raiz da unidade de sistema% \~ São criados os seguintes ficheiros: – Ficheiros não maliciosos: • %directório de execução do malware% \key.~ • %directório de execução do malware% \log.~ – %TEMPDIR% \%número hexadecimal% .exe Tenta efectuar o download do ficheiro: – A partir da seguinte localização: • http://prutect.com/********** Encontra-se no disco rígido: %directório de execução do malware% \iniwin32.dll Além disso executa-se depois do download estar completo. Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: ADSPY/E2Give.D Registry (Registo do Windows) São adicionados os seguintes valores ao registo de forma a que os processos sejam executados depois do computador ser reiniciado: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "%ficheiro executado% "="%directório de execução do malware% \%ficheiro executado% " – [HKCU\Software\Microsoft\Windows\CurrentVersion\RunOnce] • "%ficheiro executado% "="%directório de execução do malware% \%ficheiro executado% " – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\ Run] • "%ficheiro executado% "="%directório de execução do malware% \%ficheiro executado% " Os valores das seguintes chaves registo do windows são eliminados: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • ptech • PTECH • ptach • PTACH • ptich • PTICH – [HKCU\Software\Microsoft\Windows\CurrentVersion\RunOnce] • ptech • PTECH • ptach • PTACH • ptich • PTICH – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\ Run] • ptech • PTECH • ptach • PTACH • ptich • PTICH São adicionadas as seguintes chaves ao registo: – [HKCR\CLSID\{%CLSID gerado% }] • "InprocServ32"="%directório de execução do malware% \%ficheiro executado% " – [HKCR\CLSID\{3643ABC2-21BF-46B9-B230-F247DB0C6FD6}] • @="CControl Object" • "AppID"="" • "AppId2"=dword:%número hexadecimal% • "AppID3"="Verified" – [HKCR\CLSID\{3643ABC2-21BF-46B9-B230-F247DB0C6FD6}\InprocServer32] • "ThreadingModel"="apartment" – [HKCR\CLSID\{3643ABC2-21BF-46B9-B230-F247DB0C6FD6}\ProgID] – [HKCR\CLSID\{3643ABC2-21BF-46B9-B230-F247DB0C6FD6}\Programmable] – [HKCR\CLSID\{3643ABC2-21BF-46B9-B230-F247DB0C6FD6}\TypeLib] – [HKCR\CLSID\{3643ABC2-21BF-46B9-B230-F247DB0C6FD6}\ VersionIndependentProgID] – [HKCR\AppID\{3B99F202-145A-4E5A-AC7B-88A36910BF5E}] – [HKCR\AppID\IeBHOs.DLL] – [HKCR\IeBHOs.Control\CurVer] • @="IeBHOs.Control.1" – [HKCR\IeBHOs.Control\CLSID] – [HKCR\IeBHOs.Control.1\CLSID] – [HKCR\TypeLib\{3B99F202-145A-4E5A-AC7B-88A36910BF5E}\1.0\0\win32] – [HKCR\TypeLib\{3B99F202-145A-4E5A-AC7B-88A36910BF5E}\1.0\FLAGS] – [HKCR\TypeLib\{3B99F202-145A-4E5A-AC7B-88A36910BF5E}\1.0\HELPDIR] – [HKLM\SOFTWARE\E2G] – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ Browser Helper Objects\{3643ABC2-21BF-46B9-B230-F247DB0C6FD6}] O seguinte valor do registo é alterado: – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows] Valor anterior: • "AppInit_DLLs"="%definições do utilizador % " Valor recente: • "AppInit_DLLs"="iniwin32.dll" Backdoor Contacta o servidor: Seguintes: • http://prutect.com/********** • http://prutect.com/********** • http://216.122.145.209/********** • http://216.122.145.208/********** • http://prutect.com/********** Como resultado pode enviar informação poderiam e dar capacidade de controlo remoto. Isto é feito usando o método HTTP GET através de scripts CGI. Isto é feito usando o método HTTP POST através de scripts CGI. A resposta do servidors é escrita no ficheiro: %directório de execução do malware% \data.~ Envia informação sobre: • Situação actual de malware • Platform ID • Informação sobre o sistema operativo Windows Capacidades de controlo remoto: • Download de ficheiros • Visita um Web site Detalhes do ficheiro Linguagem de programação: O programa de malware está escrito em Visual Basic. Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com o seguinte empacotador de runtime: • UPX
Descrição enviada por Daniel Constantin em
quinta-feira, 4 de maio de 2006 Descrição atualizada por Daniel Constantin em
quinta-feira, 4 de maio de 2006
Voltar
.
.
.
.