Vírus TR/Click.VB.FO Data em que surgiu: 02/10/2006 Tipo: Trojan Incluído na lista "In The Wild" Não Nível de danos: Baixo Nível de distribuição: Baixo Nível de risco: De baixo a médio Ficheiro estático: Sim Tamanho: 79.872 Bytes MD5 checksum: c3c8b6dac9c0a0cd27c3edf1822ed786 Versão VDF: 6.36.00.71 Versão IVDF: 6.36.00.86 - segunda-feira, 9 de outubro de 2006
Vulgarmente Meio de transmissão: • Não tem rotinas de propagação Alias: • Kaspersky: Trojan-Clicker.Win32.VB.fo • F-Secure: Trojan-Clicker.Win32.VB.fo • Grisoft: Clicker.DCK • Eset: Win32/TrojanClicker.VB.FO Sistemas Operativos: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Descarrega ficheiros • Descarrega ficheiros maliciosos • Altera o registo do Windows Ficheiros São criados os seguintes ficheiros: – Ficheiro temporário que poderá ser apagado mais tarde: • %SYSDIR% \temp.reg – %SYSDIR% \WinVer.ini – %SYSDIR% \wmpStatus.dll Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: TR/Dldr.VB.DT.2 – %directório de execução do malware% \a.bat Além disso executa-se depois de gerado. Este ficheiro de processamento em lote é usado para apagar um ficheiro. – %WINDIR% \svchost.exe Além disso executa-se depois de gerado. Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: TR/Dldr.VB.DT.1.B – %WINDIR% \boot.ini Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: TR/Drop.Agent.VP.2 – %WINDIR% \userinit.exe Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: TR/Drop.Agent.VP.2 Registry (Registo do Windows) São adicionados os seguintes valores ao registo do Windows de forma a que os serviços sejam carregados depois do computador ser reiniciado: – [HKLM\SYSTEM\CurrentControlSet\Services\Netwscsvc] • "Type"=dword:00000120 • "Start"=dword:00000002 • "ErrorControl"=dword:00000001 • "ImagePath"=%WINDIR% \svchost.exe • "DisplayName"="Network wscsvc sharedaccess Service" • "ObjectName"="LocalSystem" • "Description"="???????????" – [HKLM\SYSTEM\CurrentControlSet\Services\Netwscsvc\Security] • "Security"=%valores hex% – [HKLM\SYSTEM\CurrentControlSet\Services\Netwscsvc\Enum] • "0"="Root\\LEGACY_NETWSCSVC\\0000" • "Count"=dword:00000001 • "NextInstance"=dword:00000001 O seguinte valor do registo é alterado: – [HKCU\Software\Microsoft\Internet Explorer\International] Valor anterior: • "AcceptLanguage"=%definições do utilizador % Valor recente: • "AcceptLanguage"="zh-cn" Detalhes do ficheiro Linguagem de programação: O programa de malware está escrito em Visual Basic. Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com o seguinte empacotador de runtime: • UPX
Descrição enviada por Adriana Popa em
quinta-feira, 5 de outubro de 2006 Descrição atualizada por Adriana Popa em
segunda-feira, 9 de outubro de 2006
Voltar
.
.
.
.