Vírus ADSPY/Boran.I.17 Data em que surgiu: 05/10/2006 Tipo: Trojan Incluído na lista "In The Wild" Não Nível de danos: Baixo Nível de distribuição: Baixo Nível de risco: De baixo a médio Ficheiro estático: Sim Tamanho: 9.728 Bytes MD5 checksum: 29987dbd0Ec36ff87cd572f0d75c2c5a Versão VDF: 6.35.01.51 - sexta-feira, 4 de agosto de 2006Versão IVDF: 6.35.01.51 - sexta-feira, 4 de agosto de 2006
Vulgarmente Meio de transmissão: • Não tem rotinas de propagação Alias: • TrendMicro: PAK_Generic.001 • Eset: Win32/Adware.Boran Sistemas Operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Descarrega ficheiros • Altera o registo do Windows Ficheiros Cria a seguinte pasta: • %directório de execução do malware% \updmms São criados os seguintes ficheiros: – %directório de execução do malware% \updmms\mmsass.cab – %directório de execução do malware% \updmms\mmsstate.ini – %directório de execução do malware% \updmms\update.ini – %directório de execução do malware% \mms.ini Registry (Registo do Windows) Regista um Objecto de Ajuda do Browser (BHO) adicionando a seguinte chave ao registo do Windows: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ Browser Helper Objects\{6671A431-5C3D-463d-A7CF-5587F9B7E191}] • @="Vision" São adicionadas as seguintes chaves ao registo: – [HKCR\CLSID\{6671A431-5C3D-463d-A7CF-5587F9B7E191}] • @="MMSAssist BHO" – [HKCR\CLSID\{6671A431-5C3D-463d-A7CF-5587F9B7E191}\InprocServer32] • @="%directório de execução do malware% \%ficheiro executado% " • "ThreadingModel"="Apartment" – [HKCR\CLSID\{6671A431-5C3D-463d-A7CF-5587F9B7E191}\ProgID] • @="MMSBho.MMSAssist.1" – [HKCR\CLSID\{6671A431-5C3D-463d-A7CF-5587F9B7E191}\Programmable] – [HKCR\CLSID\{6671A431-5C3D-463d-A7CF-5587F9B7E191}\TypeLib] • @="{077525AC-C681-4139-8C3E-B582BDD375C7}" – [HKCR\CLSID\{6671A431-5C3D-463d-A7CF-5587F9B7E191}\ VersionIndependentProgID] • @="MMSBho.MMSAssist" – [HKCR\TypeLib\{077525AC-C681-4139-8C3E-B582BDD375C7}\1.0] • @="MMSBho 1.0 Type Library" – [HKCR\TypeLib\{077525AC-C681-4139-8C3E-B582BDD375C7}\1.0\0\win32] • @="%directório de execução do malware% \%ficheiro executado% l" – [HKCR\TypeLib\{077525AC-C681-4139-8C3E-B582BDD375C7}\1.0\FLAGS] • @="0" – [HKCR\TypeLib\{077525AC-C681-4139-8C3E-B582BDD375C7}\1.0\HELPDIR] • @="%directório de execução do malware% " – [HKCR\Interface\{74289A79-E652-4A57-A6B9-EE64AD532A8D}] • @="IMMSAssist" – [HKCR\Interface\{74289A79-E652-4A57-A6B9-EE64AD532A8D}\ ProxyStubClsid] • @="{00020424-0000-0000-C000-000000000046}" – [HKCR\Interface\{74289A79-E652-4A57-A6B9-EE64AD532A8D}\ ProxyStubClsid32] • @="{00020424-0000-0000-C000-000000000046}" – [HKCR\Interface\{74289A79-E652-4A57-A6B9-EE64AD532A8D}\TypeLib] • @="{077525AC-C681-4139-8C3E-B582BDD375C7}" • "Version"="1.0" – [HKCR\MMSBho.MMSAssist] • @="MMSAssist BHO" – [HKCR\MMSBho.MMSAssist\CLSID] • @="{6671A431-5C3D-463d-A7CF-5587F9B7E191}" – [HKCR\MMSBho.MMSAssist\CurVer] • @="MMSBho.MMSAssist.1" – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\ ShellServiceObjectDelayLoad] • "Vision"="{6671A431-5C3D-463d-A7CF-5587F9B7E191}" – [HKLM\SOFTWARE\Microsoft\Internet Explorer\Extensions\ {6671A433-5C3D-463d-A7CF-5587F9B7E191}] • "CLSID"="{1FBA04EE-3024-11d2-8F1F-0000F87ABD16}" • "ClsidExtension"="{6671A432-5C3D-463d-A7CF-5587F9B7E191}" • "MenuText"="%uma série de caracteres aleatórios% " • "MenuStatusBar"="%uma série de caracteres aleatórios% " – [HKCU\Software\Microsoft\Internet Explorer\MenuExt\ >>%uma série de caracteres aleatórios% <<] • @="res://%directório de execução do malware% \%ficheiro executado% /mms.htm" – [HKLM\SOFTWARE\mmsassist] • "mmsassist"="1.2.0.3" – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\ Vision Communicate] • "DisplayName"="Vision Communicate" • "UninstallString"="%SYSDIR% \rundll32.exe %directório de execução do malware% \%ficheiro executado% ,Uninstall" Detalhes do ficheiro Linguagem de programação: O programa de malware está escrito em MS Visual C++. Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com o seguinte empacotador de runtime: • UPX
Descrição enviada por Monica Ghitun em
quinta-feira, 5 de outubro de 2006 Descrição atualizada por Andrei Ivanes em
quinta-feira, 26 de outubro de 2006
Voltar
.
.
.
.