Vírus Worm/LovGate.X.1 Data em que surgiu: 15/05/2006 Tipo: Worm Incluído na lista "In The Wild" Sim Nível de danos: Baixo Nível de distribuição: Médio Nível de risco: Baixo Ficheiro estático: Sim Tamanho: 23.552 Bytes MD5 checksum: 5d279f9a47a257d2804a926064d446c4 Versão VDF: 6.34.01.85 Versão IVDF: 6.34.01.86
Vulgarmente Meio de transmissão: • Rede local Alias: • Kaspersky: Email-Worm.Win32.LovGate.x • Sophos: W32/Lovgate-V • VirusBuster: I-Worm.Lovgate.AP6 • Eset: Win32/Lovgate.Z • Bitdefender: Win32.Lovgate.V@mm Sistemas Operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Altera o registo do Windows • Aproveita-se de vulnerabilidades do software Ficheiros Autocopia-se para a seguinte localização: • %SYSDIR% \spollsv.exe Registry (Registo do Windows) É adicionado o seguinte valor ao registo do Windows de forma a que o processo seja executado depois do computador ser reiniciado: – HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run • "Shell Extension"="%SYSDIR% \spollsv.exe" Infecção da rede Para assegurar a sua propagação o malware tenta ligar-se a outras máquinas como descrito abaixo. Exploit: Faz uso do seguinte Exploit: – MS03-026 (Buffer Overrun in RPC Interface) Criação de endereços IP: Gera endereços IP aleatoriamente, guardando somente os três primeiros octetos do seu endereço. De seguida tenta estabelecer ligação com os endereços gerados. Processo de infecção: Cria um script FTP na máquina infectada para permitir o download do malware da máquina atacante. Backdoor É aberta a seguinte porta: – %SYSDIR% \spollsv.exe numa porta TCP aleatória Por forma a fornecer um servidor FTP.
Descrição enviada por Irina Boldea em
sexta-feira, 15 de setembro de 2006 Descrição atualizada por Irina Boldea em
segunda-feira, 18 de setembro de 2006
Voltar
.
.
.
.