Vírus ADSPY/Boran.O.2 Data em que surgiu: 05/10/2006 Tipo: Trojan Incluído na lista "In The Wild" Não Nível de danos: Baixo Nível de distribuição: Baixo Nível de risco: Médio Ficheiro estático: Sim Tamanho: 40.960 Bytes MD5 checksum: 1f4b04a85768205ae5452415dc843e3d Versão VDF: 6.35.01.196 Versão IVDF: 6.35.01.200 - sexta-feira, 8 de setembro de 2006
Vulgarmente Meio de transmissão: • Não tem rotinas de propagação Alias: • Eset: Win32/Adware.Boran Sistemas Operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Descarrega ficheiros • Altera o registo do Windows • Aproveita-se de vulnerabilidades do software Ficheiros Tenta efectuar o download de alguns ficheiros: – A partir da seguinte localização: • http://www.update.borlander.cn/updadini/********** Encontra-se no disco rígido: %directório de execução do malware% \updadini.ini Além disso executa-se depois do download estar completo. Este ficheiro pode conter localizações de descarregamento adicionais e poderá servir como fonte para novas ameaças . – A partir da seguinte localização: • http://www.update.borlander.cn/updstd/********** Encontra-se no disco rígido: %directório de execução do malware% \updstdex.ini Além disso executa-se depois do download estar completo. – A partir da seguinte localização: • http://www.update.borlander.cn/updstd/********** Encontra-se no disco rígido: %directório de execução do malware% \updstdup.ini Além disso executa-se depois do download estar completo. Este ficheiro pode conter localizações de descarregamento adicionais e poderá servir como fonte para novas ameaças . Registry (Registo do Windows) Regista um Objecto de Ajuda do Browser (BHO) adicionando a seguinte chave ao registo do Windows: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ Browser Helper Objects\{6A512BF7-EC78-4e8d-9841-6C02E8FA9838}] • @="stdup" São adicionadas as seguintes chaves ao registo: – [HKCR\CLSID\{6A512BF7-EC78-4e8d-9841-6C02E8FA9838}\InprocServer32] • @="%SYSDIR% \stdup.dll" • "ThreadingModel"="Apartment" – [HKCR\CLSID\{6A512BF7-EC78-4e8d-9841-6C02E8FA9838}\ProgID] • @="Ad.AxObj.1" – [HKCR\CLSID\{6A512BF7-EC78-4e8d-9841-6C02E8FA9838}\Programmable] – [HKCR\CLSID\{6A512BF7-EC78-4e8d-9841-6C02E8FA9838}\TypeLib] • @="{22F87D75-7DD1-4545-94B3-CA80C0F462C6}" – [HKCR\CLSID\{6A512BF7-EC78-4e8d-9841-6C02E8FA9838}\ VersionIndependentProgID] • @="Ad.AxObj" – [HKCR\TypeLib\{22F87D75-7DD1-4545-94B3-CA80C0F462C6}\1.0] • @="Ad 1.0 Type Library" – [HKCR\TypeLib\{22F87D75-7DD1-4545-94B3-CA80C0F462C6}\1.0\0\win32] • @="%directório de execução do malware% \%ficheiro executado% " – [HKCR\TypeLib\{22F87D75-7DD1-4545-94B3-CA80C0F462C6}\1.0\FLAGS] • @="0" – [HKCR\TypeLib\{22F87D75-7DD1-4545-94B3-CA80C0F462C6}\1.0\HELPDIR] • @="%malware execution directoy%" – [HKCR\Interface\{AB45CE36-C280-4525-BCF9-1BD01D3E4B57}] • @="IAxObj" – [HKCR\Interface\{AB45CE36-C280-4525-BCF9-1BD01D3E4B57}\ ProxyStubClsid] • @="{00020424-0000-0000-C000-000000000046}" – [HKCR\Interface\{AB45CE36-C280-4525-BCF9-1BD01D3E4B57}\ ProxyStubClsid32] • @="{00020424-0000-0000-C000-000000000046}" – [HKCR\Interface\{AB45CE36-C280-4525-BCF9-1BD01D3E4B57}\TypeLib] • @="{22F87D75-7DD1-4545-94B3-CA80C0F462C6}" • "Version"="1.0" – [HKCR\Ad.AxObj] • @="stdup" – [HKCR\Ad.AxObj\CLSID] • @="{6A512BF7-EC78-4e8d-9841-6C02E8FA9838}" – [HKCR\Ad.AxObj\CurVer] • @="Ad.AxObj.1" – [HKLM\SOFTWARE\Stdup] • "stdup"="3.2.1.8" • "regup"="01c6e9b74e600380" • "pid"="30574EFA8247A1B90B30060F409F5F5B" • "reg"="30574EFA8247A1B90B30060F409F5F5B" – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\ {6A512BF7-EC78-4e8d-9841-6C02E8FA9838}] • "DisplayName"="WinStdup" • "UninstallString"="%SYSDIR% \rundll32.exe %directório de execução do malware% \%ficheiro executado% ,Uninstall" – [HKCR\CLSID\{6A512BF7-EC78-4e8d-9841-6C02E8FA9838}] • @="stdup" – [HKLM\SOFTWARE\Stdup\up] • "3.2.1.8"="1" Backdoor Contacta o servidor: Seguintes: • http://www.borlander.com.cn/********** • http://www.borlander.com.cn/********** • http://www.borlander.com.cn/jsp/********** Depois de ligado obtém uma lista adicional de servidores. Como resultado pode enviar informação poderiam e dar capacidade de controlo remoto. Isto é feito usando o método HTTP GET através de scripts PHP. Envia informação sobre: • Situação actual de malware • Tempo de vida do malware Capacidades de controlo remoto: • Visita um Web site Detalhes do ficheiro Linguagem de programação: O programa de malware está escrito em MS Visual C++. Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com um empacotador de runtime.
Descrição enviada por Monica Ghitun em
sexta-feira, 6 de outubro de 2006 Descrição atualizada por Andrei Ivanes em
sexta-feira, 27 de outubro de 2006
Voltar
.
.
.
.