Vírus TR/Spy.Haxspy.AP Data em que surgiu: 19/07/2006 Tipo: Trojan Incluído na lista "In The Wild" Não Nível de danos: Baixo Nível de distribuição: Baixo Nível de risco: Médio Ficheiro estático: Sim Tamanho: 26.332 Bytes MD5 checksum: 3f74b3177428e511150E49584d25e150 Versão VDF: 6.35.00.184 Versão IVDF: 6.35.00.224
Vulgarmente Meio de transmissão: • Não tem rotinas de propagação Alias: • Kaspersky: Trojan-Spy.Win32.Haxspy.ap • TrendMicro: TSPY_HAXSPY.AP Sistemas Operativos: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Bloqueia o acesso a Web sites de segurança • Descarrega ficheiros maliciosos • Altera o registo do Windows • Informação de roubos • Possibilita acesso não autorizado ao computador Ficheiros São criados os seguintes ficheiros: – Ficheiro não malicioso: • %SYSDIR% \ksl48.bin – %SYSDIR% \satau320.dll Outras investigações apontam para que este ficheiro, também, seja malware. – %SYSDIR% \satau325.sys Outras investigações apontam para que este ficheiro, também, seja malware. Registry (Registo do Windows) Adiciona a seguinte chave ao registo do Windows para executar o serviço ao iniciar o sistema: – [HKLM\SYSTEM\CurrentControlSet\Services\satau325] • "Type"=dword:00000001 • "Start"=dword:00000001 • "ErrorControl"=dword:00000000 • "ImagePath"="\??\%SYSDIR% \satau325.sys" • "DisplayName"="SATA bus driver" – [HKLM\SYSTEM\CurrentControlSet\Services\satau325\Security] • "Security"=%valores hex% – [HKLM\SYSTEM\CurrentControlSet\Services\satau325\Enum] • "0"="Root\\LEGACY_SATAU325\\0000" • "Count"=dword:00000001 • "NextInstance"=dword:00000001 É adicionada a seguinte chave de registo: – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\ satau320] • DllName=satau320.dll • Startup=satau320 • Impersonate=dword:00000001 • Asynchronous=dword:00000001 • MaxWait=dword:00000001 • "nk48id"="[%valores hex% ]" Backdoor Contacta o servidor: Seguinte: • http://dasterban1972.info/corpse/********** Como resultado pode enviar informação poderiam e dar capacidade de controlo remoto. Isto é feito pelos métodos HTTP GET e POOS usando scripts PHP. Envia informação sobre: • Informação recolhida na secção de roubos. Roubos de informação Tenta roubar a seguinte informação: – As palavras-chave dos seguintes programas: • Internet Explorer • MyIE • miranda • Mozilla • Maxthon • The Bat • Outlook Express • MSN • ICQ • Opera – É iniciada uma rotina de logging depois de visitar um dos seguintes Web sites: • E-gold • %qualquer website que contenha um formulário de login% – Captura: • Janela de informação • Informação de login Introdução de código viral noutros processos – Introduz o seguinte ficheiro num processo: %SYSDIR% \satau320.dll Todos os processos que se seguem: • explorer.exe • iexplore.exe • opera.exe • myie.exe • mozilla.exe • thebat.exe • outlook.exe • msn.exe • icq.exe • %são iniciados todos os processos logo que o malware fica activo na memória% Propósito: O acesso aos seguintes sites é bloqueado: • updates1.kaspersky-labs.com; customer.symantec.com; download.mcafee.com; downloads1.kaspersky-labs.com; downloads1.kaspersky-labs.com; downloads2.kaspersky-labs.com; avp.com; avp.ru; awaps.net; downloads3.kaspersky-labs.com; dispatch.mcafee.com; downloads4.kaspersky-labs.com; avp.ch; updates1.kaspersky-labs.com; updates2.kaspersky-labs.com; virustotal.com; updates3.kaspersky-labs.com; d-ru-2f.kaspersky-labs.com; updates3.kaspersky-labs.com; updates4.kaspersky-labs.com; updates5.kaspersky-labs.com; downloads-us1.kaspersky-labs.com; downloads-us2.kaspersky-labs.com; downloads-us3.kaspersky-labs.com; engine.awaps.net; f-secure.com; ftp.avp.ch; ftp.downloads2.kaspersky-labs.com; ftp.f-secure.com; ftp.kasperskylab.ru; ftp.kaspersky.ru; d-ru-1f.kaspersky-labs.com; d-eu-1f.kaspersky-labs.com; rads.mcafee.com; d-eu-2f.kaspersky-labs.com; liveupdate.symantec.com; d-us-1f.kaspersky-labs.com; ftp.sophos.com; ids.kaspersky-labs.com; kaspersky.com; kaspersky-labs.com; kaspersky.ru; liveupdate.symantecliveupdate.com; mast.mcafee.com; mcafee.com; my-etrust.com; networkassociates.com; phx.corporate-ir.net; securityresponse.symantec.com; service1.symantec.com; sophos.com; spd.atdmt.com; symantec.com; trendmicro.com; update.symantec.com; updates.symantec.com; us.mcafee.com Tecnologia de Rootkit É uma tecnologia malware-específica. O malware esconde-se de utilitários de sistema, aplicações de segurança e, do utilizador. – Os seguintes ficheiros: • sc02.ies4 • satau320.dll • sc03.ies4 • satau325.sys • sc01.ies4 Forma utilizada • Esconde-se na API do Windows Bloqueia as seguintes funções API: • NtCreateProcess • ZwCreateProcess • NtCreateProcessEx • ZtCreateProcessEx • NtQueryDirectoryFile • ZwQueryDirectoryFile Detalhes do ficheiro Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com o seguinte empacotador de runtime: • FSG 2.0
Descrição enviada por Victor Tone em
segunda-feira, 31 de julho de 2006 Descrição atualizada por Victor Tone em
segunda-feira, 31 de julho de 2006
Voltar
.
.
.
.