Vírus TR/Norip.1 Data em que surgiu: 20/07/2006 Tipo: Trojan Incluído na lista "In The Wild" Não Nível de danos: Baixo Nível de distribuição: Baixo Nível de risco: Médio Ficheiro estático: Sim Tamanho: 89.911 Bytes MD5 checksum: c38df15f1aae333a7dac39cb9646ed55 Versão VDF: 6.35.00.195 Versão IVDF: 6.35.00.235
Vulgarmente Meio de transmissão: • Não tem rotinas de propagação Sistemas Operativos: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Desactiva aplicações de segurança • Baixa as definições de segurança • Altera o registo do Windows Ficheiros Autocopia-se para as seguintes localizações • %WINDIR% \LSASS.EXE • %WINDIR% \EXERT.EXE • %WINDIR% \Debug\DebugProgram.exe • %SYSDIR% \MSCONFIG.EXE • %SYSDIR% \dxdiag.com • %SYSDIR% \regedit.com • %PROGRAM FILES% \Internet Explorer\INTEXPLORE.COM • %PROGRAM FILES% \Common Files\INTEXPLORE.PIF Pode corromper os ficheiros seguintes: • RAVMON.EXE • TROJDIE* • KPOP* • CCENTER* • *ASSISTSE* • KPFW* • AGENTSVR* • KV* • KREG* • IEFIND* • IPARMOR* • SVI.EXE • UPHC* • RULEWIZE* • FYGT* • RFWSRV* • RFWMA* Registry (Registo do Windows) É adicionado o seguinte valor ao registo do Windows de forma a que o processo seja executado depois do computador ser reiniciado: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • ToP = %WINDIR% \LSASS.exe São adicionadas as seguintes chaves ao registo: – [HKCR\WindowFiles] – [HKCR\WindowFiles\DefaultIcon] • @ = %1 – [HKCR\WindowFiles\Shell] – [HKCR\WindowFiles\Shell\Open] – [HKCR\WindowFiles\Shell\Open\Command] • @ = %WINDIR% \EXERT.exe "%1" %* Altera as seguintes chaves de registo do Windows: – [HKCR\.exe] Valor recente: • @ = WindowFiles – [HKLM\SOFTWARE\Classes\htmlfile\shell\open\command] Valor anterior: • @ = %definições do utilizador % Valor recente: • @ = "%PROGRAM FILES% \Internet Explorer\INTEXPLORE.com" -nohome – [HKCU\Software\Microsoft\Internet Explorer\Main] Valor anterior: • Check_Associations = %definições do utilizador % Valor recente: • Check_Associations = No – [HKCR\Applications\iexplore.exe\shell\open\command] Valor anterior: • @ = "%PROGRAM FILES% \Internet Explorer\iexplore.exe" %1 Valor recente: • @ = "%PROGRAM FILES% \Internet Explorer\INTEXPLORE.com" %1 – [HKCR\CLSID\{871C5380-42A0-1069-A2EA-08002B30309D}\shell\ OpenHomePage\Command] Valor anterior: • @ = "%PROGRAM FILES% \Internet Explorer\iexplore.exe" Valor recente: • @ = "%PROGRAM FILES% \Internet Explorer\INTEXPLORE.com" – [HKCR\ftp\shell\open\command] Valor anterior: • @ = %definições do utilizador % Valor recente: • @ = "%PROGRAM FILES% \Internet Explorer\INTEXPLORE.com" %1 – [HKCR\htmlfile\shell\open\command] Valor anterior: • @ = %definições do utilizador % Valor recente: • @ = "%PROGRAM FILES% \Internet Explorer\INTEXPLORE.com" -nohome – [HKCR\htmlfile\shell\opennew\command] Valor anterior: • @ = %definições do utilizador % Valor recente: • @ = "%PROGRAM FILES% \Common Files\INTEXPLORE.pif" %1 – [HKCR\http\shell\open\command] Valor anterior: • @ = %definições do utilizador % Valor recente: • @ = "%PROGRAM FILES% \Common Files\INTEXPLORE.pif" -nohome Terminar o processo O seguinte processo é terminado: • RAVMON.EXE São terminados os processos com um dos seguintes textos: • TROJDIE; KPOP; CCENTER; ASSISTSE; KPFW; AGENTSVR; KV; KREG; IEFIND; IPARMOR; SVI.EXE; UPHC; RULEWIZE; FYGT; RFWSRV; RFWMA Backdoor Contacta o servidor: Um dos seguintes: • http://upd.etsoft.com.cn/UPD/********** • http://upd.etsoft.com.cn/upd/********** Como resultado pode enviar informação poderiam e dar capacidade de controlo remoto. Detalhes do ficheiro Linguagem de programação: O programa de malware está escrito em Visual Basic. Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com um empacotador de runtime.
Descrição enviada por Andrei Gherman em
sexta-feira, 28 de julho de 2006 Descrição atualizada por Andrei Gherman em
sexta-feira, 28 de julho de 2006
Voltar
.
.
.
.