VírusDR/Xbot.L
Data em que surgiu:04/08/2006
Tipo:Dropper
Incluído na lista "In The Wild"Não
Nível de danos:Baixo
Nível de distribuição:Baixo
Nível de risco:De baixo a médio
Ficheiro estático:Sim
Tamanho:20.384 Bytes
MD5 checksum:2188b1bc1342c0824c2f5429678a310C
Versão VDF:6.35.01.46 - sexta-feira, 4 de agosto de 2006
Versão IVDF:6.35.01.46 - sexta-feira, 4 de agosto de 2006

 Vulgarmente Meio de transmissão:
   • Não tem rotinas de propagação


Alias:
   •  TrendMicro: BKDR_AGENT.DFT
   •  Bitdefender: Dropped:Backdoor.Xbot.L


Sistemas Operativos:
   • Windows 95
   • Windows 98
   • Windows 98 SE
   • Windows NT
   • Windows ME
   • Windows 2000
   • Windows XP
   • Windows 2003


Efeitos secundários:
   • Descarrega um ficheiro malicioso
   • Altera o registo do Windows

 Ficheiros Autocopia-se para a seguinte localização:
   • %SYSDIR%\remote.exe



Apaga a cópia executada inicialmente.



É criado o seguinte ficheiro:

%SYSDIR%\kernel32.ime Além disso executa-se depois de gerado. Detectado como: BDS/Xbot.L

 Registry (Registo do Windows) Adiciona a seguinte chave ao registo do Windows para executar o serviço ao iniciar o sistema:

– [HKLM\SYSTEM\CurrentControlSet\Services\RpcRemote]
   • "Type"=dword:00000110
   • "Start"=dword:00000002
   • "ErrorControl"=dword:00000001
   • "ImagePath"="%SYSDIR%\remote.exe"
   • "DisplayName"="Remote Procedure Call (RPC) Remote"
   • "ObjectName"="LocalSystem"
   • "Description"="Manages the RPC name service database."

– [HKLM\SYSTEM\CurrentControlSet\Services\RpcRemote\Security]
   • "Security"=%valores hex%

– [HKLM\SYSTEM\CurrentControlSet\Services\RpcRemote\Enum]
   • "0"="Root\\LEGACY_RPCREMOTE\\0000"
   • "Count"=dword:00000001
   • "NextInstance"=dword:00000001

 Introdução de código viral noutros processos –  Introduz o seguinte ficheiro num processo: KERNEL32.IME

    Nome do processo:
   • SVCHOST.EXE


 Detalhes do ficheiro Empacotador de Runtime:
De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com o seguinte empacotador de runtime:
   • WinUpack

Descrição enviada por Gabriel Mustata em sexta-feira, 11 de agosto de 2006
Descrição atualizada por Gabriel Mustata em segunda-feira, 28 de agosto de 2006

Voltar . . . .