Vírus TR/Agent.LS.5 Data em que surgiu: 28/07/2006 Tipo: Trojan Incluído na lista "In The Wild" Não Nível de danos: Baixo Nível de distribuição: Baixo Nível de risco: De baixo a médio Ficheiro estático: Sim Tamanho: 33.792 Bytes MD5 checksum: 055cc94ec195ddfa969535fe41f1891f Versão VDF: 6.35.01.17 - sexta-feira, 28 de julho de 2006Versão IVDF: 6.35.01.17 - sexta-feira, 28 de julho de 2006
Vulgarmente Meio de transmissão: • Não tem rotinas de propagação Alias: • Bitdefender: MemScan:Trojan.Downloader.Seproger.A Sistemas Operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Descarrega ficheiros • Descarrega ficheiros maliciosos • Informação de roubos Ficheiros Apaga a cópia executada inicialmente. São criados os seguintes ficheiros: – %directório de execução do malware% \p2hhr.bat Além disso executa-se depois de gerado. Este ficheiro de processamento em lote é usado para apagar um ficheiro. – %SYSDIR% \bensorty03.dll Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: TR/Dldr.Small.ddx.1 – %TEMPDIR% \%vários dígitos aleatórios% .exe Além disso executa-se depois de gerado. Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: TR/Dldr.Small.ckf.3 – %TEMPDIR% \%vários dígitos aleatórios% .exe Além disso executa-se depois de gerado. Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: TR/Drop.Small.app Tenta executar o seguinte ficheiro: – Executa um dos seguintes ficheiros: • Regsvr32.exe Executa o ficheiro com um dos seguintes parâmetros: /s bensorty03.dll Backdoor Contacta o servidor: Seguinte: • http://traffic-acc.com:8088/unik/********** Como resultado pode enviar alguma informação. Isto é feito usando o método HTTP GET através de scripts PHP. Envia informação sobre: • Situação actual de malware Detalhes do ficheiro Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com o seguinte empacotador de runtime: • PE Pack
Descrição enviada por Marius T. Nicolae em
terça-feira, 1 de agosto de 2006 Descrição atualizada por Marius T. Nicolae em
quarta-feira, 9 de agosto de 2006
Voltar
.
.
.
.