Vírus TR/Click.Delf.FZ.1 Data em que surgiu: 14/09/2006 Tipo: Trojan Incluído na lista "In The Wild" Não Nível de danos: Baixo Nível de distribuição: Baixo Nível de risco: De baixo a médio Ficheiro estático: Sim Tamanho: 698.368 Bytes MD5 checksum: 437bbd6423473942fb097febadf18af8 Versão VDF: 6.36.00.07 Versão IVDF: 6.36.00.17 - sexta-feira, 15 de setembro de 2006
Vulgarmente Meio de transmissão: • Não tem rotinas de propagação Alias: • Kaspersky: Trojan-Clicker.Win32.Delf.fz • TrendMicro: TROJ_DELF.CRL • F-Secure: Trojan-Clicker.Win32.Delf.fz • Grisoft: Clicker.CWH Sistemas Operativos: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Descarrega um ficheiro • Altera o registo do Windows • Possibilita acesso não autorizado ao computador Ficheiros Autocopia-se para a seguinte localização: • %PROGRAM FILES% \PViever\pviever.exe Cria a seguinte pasta: • %PROGRAM FILES% \PViever É criado o seguinte ficheiro: – %PROGRAM FILES% \PViever\uin.txt Registry (Registo do Windows) É adicionado o seguinte valor ao registo do Windows de forma a que o processo seja executado depois do computador ser reiniciado: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "PViever"=""%PROGRAM FILES% \PViever\pviever.exe" hide" São adicionadas as seguintes chaves ao registo: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ User Agent\Post Platform] • @="" – [HKCU\Software\Microsoft\Internet Explorer\International\CpMRU] • "Enable"=dword:00000001 • "Size"=dword:0000000a • "InitHits"=dword:00000064 • "Factor"=dword:00000014 Altera as seguintes chaves de registo do Windows: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\URL\DefaultPrefix] Valor anterior: • @="http://" Valor recente: • @="http://htpp.ws?" – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\URL\Prefixes] Valor anterior: • "www"="http://" Valor recente: • "www"="http://htpp.ws?" Backdoor Contacta o servidor: Seguintes: • neosap.ru/surf/********** • super-tds.info/surf/********** • htpp.ws/surf/********** • xep.ru/surf/********** Como resultado é dada capacidade de controlo remoto. Também, repete a ligação periodicamente. Capacidades de controlo remoto: • Visita um Web site Detalhes do ficheiro Linguagem de programação: O programa de malware está escrito em Delphi.
Descrição enviada por Adriana Popa em
quarta-feira, 27 de setembro de 2006 Descrição atualizada por Adriana Popa em
quarta-feira, 27 de setembro de 2006
Voltar
.
.
.
.