Vírus Worm/VB.CA.1 Data em que surgiu: 04/08/2006 Tipo: Worm Incluído na lista "In The Wild" Não Nível de danos: Baixo Nível de distribuição: De baixo a médio Nível de risco: De baixo a médio Ficheiro estático: Não Tamanho: ~35.000 Bytes Versão VDF: 6.35.01.46 - sexta-feira, 4 de agosto de 2006Versão IVDF: 6.35.01.46 - sexta-feira, 4 de agosto de 2006
Vulgarmente Meio de transmissão: • Peer to Peer Alias: • Kaspersky: Email-Worm.Win32.VB.ca • Bitdefender: Win32.Worm.P2P.VB.L Sistemas Operativos: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Desactiva aplicações de segurança • Altera o registo do Windows Depois da execução executa um aplicação que exibe a janela seguinte: Ficheiros Copia-se a si próprio para as seguintes localizações. São adicionados caracteres aleatórios no final dos ficheiros para serem diferentes dos originais. • %SYSDIR% \SVCH0ST.EXE • %SYSDIR% \wincirl.com • %ALLUSERSPROFILE%\Start Menu\Programs\Startup\Empty.com • %HOME%\Start Menu\Programs\Startup\Empty.com • %APPDATA%\Microsoft\Internet Explorer\Quick Launch\%nome do computador% .exe • %TEMPDIR% \%nome do computador% .EXE • %unidade% :\%nome do computador% .EXE • %directório de execução do malware% \%nome do computador% .exe Registry (Registo do Windows) É adicionado o seguinte valor ao registo do Windows de forma a que o processo seja executado depois do computador ser reiniciado: – HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run • "Microsoft Agent"="%SYSDIR% \SVCH0ST.exe" Altera as seguintes chaves de registo do Windows: – HKCU\Software\Microsoft\Windows NT\CurrentVersion\Windows Valor anterior: • "load"="" Valor recente: • "load"="C:\WINDOWS/system/wincirl.com" – HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon Valor anterior: • "Shell"="Explorer.exe" Valor recente: • "Shell"="Explorer.exe C:\WINDOWS/system32/SVCH0ST.EXE" P2P De modo a infectar sistemas na comunidade P2P executa a seguinte acção: – Procura o seguinte directório: • %directório de execução do malware% \%todas as subpastas% Em caso de ser bem sucedido, é criado o seguinte ficheiro: • %nome da pasta actual% .exe Os ficheiros são cópias do próprio malware. Terminar o processo São terminados os processos que contêm um dos titulos seguintes: • task manager; registry; system restore; folder options; configuration; cmd.exe; virus; yahoo; system32; utility; format Detalhes do ficheiro Linguagem de programação: O programa de malware está escrito em Visual Basic. Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com o seguinte empacotador de runtime: • PECompact 2
Descrição enviada por Teodor Onisor em
quarta-feira, 9 de agosto de 2006 Descrição atualizada por Teodor Onisor em
quinta-feira, 10 de agosto de 2006
Voltar
.
.
.
.