Vírus TR/Click.VB.PF Data em que surgiu: 12/09/2006 Tipo: Trojan Incluído na lista "In The Wild" Não Nível de danos: Baixo Nível de distribuição: Baixo Nível de risco: Médio Ficheiro estático: Sim Tamanho: 22.528 Bytes MD5 checksum: 9fb4d2300fafec7989db659fbf73ac8a Versão VDF: 6.35.01.215 Versão IVDF: 6.35.01.219 - quarta-feira, 13 de setembro de 2006
Vulgarmente Meio de transmissão: • Não tem rotinas de propagação Alias: • Kaspersky: Trojan-Clicker.Win32.VB.pf • TrendMicro: TROJ_VB.BKM • F-Secure: Trojan-Clicker.Win32.VB.pf • Grisoft: Clicker.CWG • Eset: Win32/TrojanClicker.VB.OO Sistemas Operativos: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Descarrega ficheiros • Descarrega um ficheiro • Altera o registo do Windows • Informação de roubos Ficheiros Autocopia-se para a seguinte localização: • %WINDIR% \Services.exe É criado o seguinte ficheiro: – %directório de execução do malware% \killme.bat Além disso executa-se depois de gerado. Este ficheiro de processamento em lote é usado para apagar um ficheiro. Tenta efectuar o download de alguns ficheiros: – A partir da seguinte localização: • www.sou15.com/fowfly/********** Encontra-se no disco rígido: %temporary internet files% \IeFavorites.txt – A partir da seguinte localização: • www.sou15.com/fowfly/********** Encontra-se no disco rígido: %temporary internet files% \adset.txt – A partir da seguinte localização: • www.sou15.com/fowfly/********** Encontra-se no disco rígido: %temporary internet files% \adlist.txt Este ficheiro pode conter localizações de descarregamento adicionais e poderá servir como fonte para novas ameaças . Registry (Registo do Windows) É adicionado o seguinte valor ao registo do Windows de forma a que o processo seja executado depois do computador ser reiniciado: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "Services"="%WINDIR% \Services.exe" São adicionadas as seguintes chaves ao registo: – [HKCU\Software\Microsoft\Internet Explorer\International] • @="" • "W2KLpk"=dword:00000001 – [HKCU\Software\Microsoft\Internet Explorer\International\CpMRU] • "Enable"=dword:00000001 • "Size"=dword:0000000a • "InitHits"=dword:00000064 • "Factor"=dword:00000014 Backdoor Contacta o servidor: Seguinte: • www.sou15.com/fowfly/********** Como resultado pode enviar alguma informação. Envia informação sobre: • Nome do computador • Situação actual de malware Detalhes do ficheiro Linguagem de programação: O programa de malware está escrito em Visual Basic. Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com o seguinte empacotador de runtime: • ASPack
Descrição enviada por Adriana Popa em
quinta-feira, 12 de outubro de 2006 Descrição atualizada por Adriana Popa em
quinta-feira, 12 de outubro de 2006
Voltar
.
.
.
.