Vírus TR/Agent.AAL Data em que surgiu: 22/09/2006 Tipo: Trojan Incluído na lista "In The Wild" Não Nível de danos: Baixo Nível de distribuição: Baixo Nível de risco: De baixo a médio Ficheiro estático: Sim Tamanho: 69.632 Bytes MD5 checksum: 4ed6f7364206b0ae28e1cc439102ce5b Versão VDF: 6.36.00.49 Versão IVDF: 6.36.00.60 - terça-feira, 26 de setembro de 2006
Vulgarmente Meio de transmissão: • Não tem rotinas de propagação Alias: • Mcafee: Kimat Sistemas Operativos: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Descarrega um ficheiro • Descarrega ficheiros maliciosos • Altera o registo do Windows Depois de executado é visualizada a seguinte informação: Depois da execução executa um aplicação que exibe a janela seguinte: Ficheiros Autocopia-se para as seguintes localizações • %SYSDIR% \ISASS.exe • %WINDIR% \Resources\Empty.bat • %WINDIR% \Media\msconfig.bat • %WINDIR% \security\kernel32.bat • %WINDIR% \system32.exe • %ALLUSERSPROFILE%\Start Menu\Programs\Startup\Temp.pif • %SYSDIR% \LNETINFO.exe • %HOME%\My Documents\Data %nome do computador% .exe • %SYSDIR% \Kiamat.exe • %HOME%\My Documents\%todas as subpastas% \ .exe É criado o seguinte ficheiro: – %WINDIR% \security\ms.inf Registry (Registo do Windows) São adicionados os seguintes valores ao registo de forma a que os processos sejam executados depois do computador ser reiniciado: – HKCU\Software\Microsoft\Windows\CurrentVersion\Run • "msconfig"="%WINDIR% \Media\msconfig.bat" – HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run • "Kiamat Sudah Dekat_16_04"="%SYSDIR% \ISASS.exe" É adicionada a seguinte chave de registo: – HKCU\Software\Policies\Microsoft\CurrentVersion\Policies\Explorer • "NoFind"=dword:00000001 Altera as seguintes chaves de registo do Windows: Home page do Internet Explorer: – HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System Valor recente: • "DisableRegistryTools"=dword:00000001 • "DisableTaskMgr"=dword:00000001 – HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced Valor anterior: • "Hidden"=%definições do utilizador % • "HideFileExt"=%definições do utilizador % Valor recente: • "Hidden"=dword:00000002 • "HideFileExt"=dword:00000001 – HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon Valor anterior: • "Shell"="Explorer.exe" Valor recente: • "Shell"="Explorer.exe "%WINDIR% \Resources\Empty.bat"" – HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System Valor recente: • "DisableCMD"=dword:00000001 Detalhes do ficheiro Linguagem de programação: O programa de malware está escrito em Visual Basic.
Descrição enviada por Teodor Onisor em
terça-feira, 24 de outubro de 2006 Descrição atualizada por Oliver Auerbach em
quarta-feira, 25 de outubro de 2006
Voltar
.
.
.
.