Vírus TR/Spy.Banker.bpj Data em que surgiu: 19/07/2006 Tipo: Trojan Incluído na lista "In The Wild" Não Nível de danos: Baixo Nível de distribuição: Baixo Nível de risco: De baixo a médio Ficheiro estático: Sim Tamanho: 285.184 Bytes MD5 checksum: c3d013ce5cef94c914fa570C945a231f Versão VDF: 6.35.00.184 Versão IVDF: 6.35.00.224
Vulgarmente Meio de transmissão: • Não tem rotinas de propagação Alias: • Kaspersky: Trojan-Spy.Win32.Banker.bpj • TrendMicro: TSPY_BANKER.BVM • Sophos: Troj/Banker-LCR • Bitdefender: Trojan.Spy.Banker.WVA Sistemas Operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Descarrega ficheiros • Altera o registo do Windows • Informação de roubos • Possibilita acesso não autorizado ao computador Depois de executado é visualizada a seguinte informação: Depois da execução executa um aplicação que exibe a janela seguinte: Ficheiros Autocopia-se para a seguinte localização: • %SYSDIR% \winsp II\Services.exe Cria a seguinte pasta: • %SYSDIR% \winsp II É criado o seguinte ficheiro: – %SYSDIR% \servicesxpnt.dll O ficheiro contém informação das teclas pressionadas. Tenta executar o seguinte ficheiro: – Executa um dos seguintes ficheiros: • %directório seleccionado aleatoriamente% \IExplore.exe Executa o ficheiro com um dos seguintes parâmetros: www_getwindowinfo Registry (Registo do Windows) É adicionado o seguinte valor ao registo do Windows de forma a que o processo seja executado depois do computador ser reiniciado: – HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run • "Services"="%SYSDIR% \winsp II\Services.exe" É adicionada a seguinte chave de registo: – HKCU\Services E-mail Não tem a sua própria rotina de propagação mas tem capacidade para enviar um e-mail. É provável que o destinatário seja o autor. As características são as seguintes: De: O endereço do remetente é falsificado. O remetente do e-mail é o seguinte: • "%nome do computador% " <cristinacastro007@gmail.com> Para: O destinatário do e-mail é o seguinte: • cristinacastro007@gmail.com Assunto: O seguinte: • confirmando =?ISO-8859-1?Q?atualiza=E7=E3o?= sp2%nome do computador% Corpo: O corpo do email é o seguinte: • %informação roubada% O email pode ser parecido com o seguinte: Mailing MX Server: Tem capacidade para contactar o servidor MX: • gsmtp185.google.com Backdoor Contacta o servidor: Seguinte: • http://zptq.no.sapo.pt/********** Como resultado é dada capacidade de controlo remoto. Isto é feito usando o método HTTP GET através de scripts CGI. A resposta do servidors é escrita no ficheiro: %SYSDIR% \itlzxp.dll Capacidades de controlo remoto: • Download de ficheiros Roubos de informação Tenta roubar a seguinte informação: – É iniciada uma rotina de logging depois de visitar um dos seguintes Web sites: • http://citibank.com • http://www.uol.com.br – Captura: • Janela de informação • Janela do Browser Detalhes do ficheiro Linguagem de programação: O programa de malware está escrito em Delphi. Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com o seguinte empacotador de runtime: • UPX
Descrição enviada por Marius T. Nicolae em
segunda-feira, 11 de setembro de 2006 Descrição atualizada por Marius T. Nicolae em
segunda-feira, 11 de setembro de 2006
Voltar
.
.
.
.