Vírus TR/Agent.YU.2 Data em que surgiu: 12/09/2006 Tipo: Trojan Incluído na lista "In The Wild" Não Nível de danos: Baixo Nível de distribuição: Baixo Nível de risco: De baixo a médio Ficheiro estático: Sim Tamanho: 137.216 Bytes MD5 checksum: c6dad9eb2cf8de75a481122094b303e3 Versão VDF: 6.35.01.215 Versão IVDF: 6.35.01.219 - quarta-feira, 13 de setembro de 2006
Vulgarmente Meio de transmissão: • Não tem rotinas de propagação Alias: • Kaspersky: Trojan.Win32.Agent.yu • TrendMicro: TROJ_AGENT.ETQ • F-Secure: Trojan.Win32.Agent.yu • Eset: Win32/Agent.YU Sistemas Operativos: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Baixa as definições de segurança • Altera o registo do Windows Depois de executado é visualizada a seguinte informação: Ficheiros Autocopia-se para as seguintes localizações • %WINDIR% \ime\imkr6_1\dicts\SVCHOST.exe • %WINDIR% \WinSxS\Manifests\SMSS.exe Registry (Registo do Windows) É adicionado o seguinte valor ao registo do Windows de forma a que o processo seja executado depois do computador ser reiniciado: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "ALG"="%WINDIR% \ime\imkr6_1\dicts\SVCHOST.exe" • "SERVICES"="%WINDIR% \WinSxS\Manifests\SMSS.exe" É adicionada a seguinte chave de registo: – [HKCU\Software\Obsidium] Altera as seguintes chaves de registo do Windows: Desactiva o Regedit e o Gestor de Tarefas: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer] Valor anterior: • "NoStartMenuMFUprogramsList"=%definições do utilizador % • "NoStartMenuPinnedList"=%definições do utilizador % • "NoStartMenuSubFolders"=%definições do utilizador % • "NoCommonGroups"=%definições do utilizador % • "NoSMMyPictures"=%definições do utilizador % • "NoStartMenuMyMusic"=%definições do utilizador % • "NoSMMyDocs"=%definições do utilizador % • "NoDesktop"=%definições do utilizador % • "NoActiveDesktop"=%definições do utilizador % • "NoViewOnDrive"=%definições do utilizador % Valor recente: • "NoStartMenuMFUprogramsList"=dword:00000001 • "NoStartMenuPinnedList"=dword:00000001 • "NoStartMenuSubFolders"=dword:00000001 • "NoCommonGroups"=dword:00000001 • "NoSMMyPictures"=dword:00000001 • "NoStartMenuMyMusic"=dword:00000001 • "NoSMMyDocs"=dword:00000001 • "NoDesktop"=dword:00000001 • "NoActiveDesktop"=dword:00000001 • "NoViewOnDrive"=dword:00000001 – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer] Valor anterior: • "NoViewContextMenu"=%definições do utilizador % Valor recente: • "NoViewContextMenu"=dword:00000001 – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced] Valor anterior: • "Start_ShowRun"=%definições do utilizador % Valor recente: • "Start_ShowRun"=dword:00000000 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer] Valor anterior: • "NoViewContextMenu"=%definições do utilizador % Valor recente: • "NoViewContextMenu"=dword:00000001 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced] Valor anterior: • "Start_ShowRun"=%definições do utilizador % Valor recente: • "Start_ShowRun"=dword:00000000 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] Valor anterior: • "NoStartMenuPinnedList"=%definições do utilizador % • "NoStartMenuMFUprogramsList"=%definições do utilizador % • "NoStartMenuSubFolders"=%definições do utilizador % • "NoCommonGroups"=%definições do utilizador % • "NoSMMyPictures"=%definições do utilizador % • "NoStartMenuMyMusic"=%definições do utilizador % • "NoSMMyDocs"=%definições do utilizador % • "NoDesktop"=%definições do utilizador % • "NoActiveDesktop"=%definições do utilizador % • "NoViewOnDrive"=%definições do utilizador % • "NoControlPanel"=%definições do utilizador % • "NoDrives"=%definições do utilizador % • "NoRun"=%definições do utilizador % • "NoFind"=%definições do utilizador % • "NoFavoritesMenu"=%definições do utilizador % • "NoRecentDocsMenu"=%definições do utilizador % • "NoLogOff"=%definições do utilizador % • "NoClose"=%definições do utilizador % • "NoSaveSettings"=%definições do utilizador % • "NoUserNameInStartMenu"=%definições do utilizador % • "NoToolbarCustomize"=%definições do utilizador % • "NoThemesTab"=%definições do utilizador % • "NoSMHelp"=%definições do utilizador % • "NoPrinterTabs"=%definições do utilizador % • "NoPrinters"=%definições do utilizador % • "NoNetHood"=%definições do utilizador % • "NoManageMyComputerVerb"=%definições do utilizador % Valor recente: • "NoStartMenuPinnedList"=dword:00000001 • "NoStartMenuMFUprogramsList"=dword:00000001 • "NoStartMenuSubFolders"=dword:00000001 • "NoCommonGroups"=dword:00000001 • "NoSMMyPictures"=dword:00000001 • "NoStartMenuMyMusic"=dword:00000001 • "NoSMMyDocs"=dword:00000001 • "NoDesktop"=dword:00000001 • "NoActiveDesktop"=dword:00000001 • "NoViewOnDrive"=dword:00000001 • "NoControlPanel"=dword:00000001 • "NoDrives"=dword:00000414 • "NoRun"=dword:00000001 • "NoFind"=dword:00000001 • "NoFavoritesMenu"=dword:00000001 • "NoRecentDocsMenu"=dword:00000001 • "NoLogOff"=dword:00000001 • "NoClose"=dword:00000001 • "NoSaveSettings"=dword:00000001 • "NoUserNameInStartMenu"=dword:00000001 • "NoToolbarCustomize"=dword:00000001 • "NoThemesTab"=dword:00000001 • "NoSMHelp"=dword:00000001 • "NoPrinterTabs"=dword:00000001 • "NoPrinters"=dword:00000001 • "NoNetHood"=dword:00000001 • "NoManageMyComputerVerb"=dword:00000001 Home page do Internet Explorer: – [HKLM\SOFTWARE\Microsoft\Internet Explorer\Main] Valor anterior: • "Start Page"=%definições do utilizador % • "Window title"=%definições do utilizador % Valor recente: • "Start Page"="http://poetry.rotten.com/uday/index18.html" • "Window title"=":::::::::::::::::: ÌÎß ÏÈÇÄÀ ÑÃÍÈËÀ È ÕÓÉ ÏÐÎÒÓÕ ::::::::::::::::::" – [HKCU\Software\Microsoft\Internet Explorer\Main] Valor anterior: • "Start Page"=%definições do utilizador % • "Window title"=%definições do utilizador % • "NoControlPanel"=%definições do utilizador % • "NoDrives"=%definições do utilizador % • "NoRun"=%definições do utilizador % • "NoFind"=%definições do utilizador % • "NoFavoritesMenu"=%definições do utilizador % • "NoRecentDocsMenu"=%definições do utilizador % • "NoLogOff"=%definições do utilizador % • "NoClose"=%definições do utilizador % • "NoSaveSettings"=%definições do utilizador % • "NoUserNameInStartMenu"=%definições do utilizador % • "NoToolbarCustomize"=%definições do utilizador % • "NoThemesTab"=%definições do utilizador % • "NoSMHelp"=%definições do utilizador % • "NoPrinterTabs"=%definições do utilizador % • "NoPrinters"=%definições do utilizador % • "NoNetHood"=%definições do utilizador % • "NoManageMyComputerVerb"=%definições do utilizador % Valor recente: • "Start Page"="http://poetry.rotten.com/uday/index18.html" • "Window title"=":::::::::::::::::: ÌÎß ÏÈÇÄÀ ÑÃÍÈËÀ È ÕÓÉ ÏÐÎÒÓÕ ::::::::::::::::::" • "NoControlPanel"=dword:00000001 • "NoDrives"=dword:00000414 • "NoRun"=dword:00000001 • "NoFind"=dword:00000001 • "NoFavoritesMenu"=dword:00000001 • "NoRecentDocsMenu"=dword:00000001 • "NoLogOff"=dword:00000001 • "NoClose"=dword:00000001 • "NoSaveSettings"=dword:00000001 • "NoUserNameInStartMenu"=dword:00000001 • "NoToolbarCustomize"=dword:00000001 • "NoThemesTab"=dword:00000001 • "NoSMHelp"=dword:00000001 • "NoPrinterTabs"=dword:00000001 • "NoPrinters"=dword:00000001 • "NoNetHood"=dword:00000001 • "NoManageMyComputerVerb"=dword:00000001 Home page do Internet Explorer: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\system] Valor anterior: • "DisableTaskMgr"=%definições do utilizador % • "DisableRegistryTools"=%definições do utilizador % Valor recente: • "DisableTaskMgr"=dword:00000001 • "DisableRegistryTools"=dword:00000001 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System] Valor anterior: • "DisableTaskMgr"=%definições do utilizador % • "NoDispCPL"=%definições do utilizador % • "DisableRegistryTools"=%definições do utilizador % Valor recente: • "DisableTaskMgr"=dword:00000001 • "NoDispCPL"=dword:00000001 • "DisableRegistryTools"=dword:00000001 Opções de segurança baixa no Internet Explorer: – [HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions] Valor anterior: • "NoBrowserClose"=%definições do utilizador % • "NoNavButtons"=%definições do utilizador % • "NoSelectDownloadDir"=%definições do utilizador % • "NoBrowserContextMenu"=%definições do utilizador % • "NoBrowserOptions"=%definições do utilizador % Valor recente: • "NoBrowserClose"=dword:00000001 • "NoNavButtons"=dword:00000001 • "NoSelectDownloadDir"=dword:00000001 • "NoBrowserContextMenu"=dword:00000001 • "NoBrowserOptions"=dword:00000001 Formato de hora: – [HKCU\Control Panel\International] Valor anterior: • "sTimeFormat"=%definições do utilizador % Valor recente: • "sTimeFormat"="ÁËßÄÜ" – [HKCU\Control Panel\Desktop] Valor anterior: • "MenuShowDelay"=%definições do utilizador % • "WallpaperOriginX"=%definições do utilizador % • "WallpaperOriginY"=%definições do utilizador % Valor recente: • "MenuShowDelay"="9999" • "WallpaperOriginX"="210" • "WallpaperOriginY"="187" – [HKLM\SYSTEM\CurrentControlSet\Services\lanmanserver\parameters] Valor recente: • "DiskSpaceThreshold"=dword:00000099 – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] Valor anterior: • "LegalNoticeCaption"=%definições do utilizador % • "LegalNoticeText"=%definições do utilizador % Valor recente: • "LegalNoticeCaption"="DANGER" • "LegalNoticeText"="Äëÿ òîãî ÷òîáû âîññòàíîâèòü íîðìàëüíóþ ðàáîòó ñâîåãî êîìïüþòåðà íå ïîòåðÿâ ÂÑÞ èíôîðìàöèþ! È ñ ýêîíîìèâ äåíüãè, ïðèøëè ìíå íà e-mail nice@privat.ms êîä ïîïîëíåíèÿ ñ÷åòà êèåâñòàð íà 25 ãðèâåíü.  îòâåò â òå÷åíèå äâåíàäöàòè ÷àñîâ íà ñâîé e-mail òû ïîëó÷èøü ôàèë äëÿ óäàëåíèÿ ýòîé ïðîãðàììû." – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Winlogon] Valor anterior: • "LegalNoticeCaption"=%definições do utilizador % • "LegalNoticeText"=%definições do utilizador % Valor recente: • "LegalNoticeCaption"="DANGER" • "LegalNoticeText"="Äëÿ òîãî ÷òîáû âîññòàíîâèòü íîðìàëüíóþ ðàáîòó ñâîåãî êîìïüþòåðà íå ïîòåðÿâ ÂÑÞ èíôîðìàöèþ! È ñ ýêîíîìèâ äåíüãè, ïðèøëè ìíå íà e-mail nice@privat.ms êîä ïîïîëíåíèÿ ñ÷åòà êèåâñòàð íà 25 ãðèâåíü.  îòâåò â òå÷åíèå äâåíàäöàòè ÷àñîâ íà ñâîé e-mail òû ïîëó÷èøü ôàèë äëÿ óäàëåíèÿ ýòîé ïðîãðàììû." – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SystemRestore] Valor anterior: • "DisableSR"=%definições do utilizador % • "RPLifeInterval"=%definições do utilizador % Valor recente: • "DisableSR"=dword:00000001 • "RPLifeInterval"=dword:00000001 – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Uninstall] Valor anterior: • "NoAddRemovePrograms"=%definições do utilizador % Valor recente: • "NoAddRemovePrograms"=dword:00000001 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Uninstall] Valor anterior: • "NoAddRemovePrograms"=%definições do utilizador % Valor recente: • "NoAddRemovePrograms"=dword:00000001 Terminar o processo Lista de serviços desactivados: • System Restore • Task Manager Detalhes do ficheiro Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com um empacotador de runtime.
Descrição enviada por Adriana Popa em
sexta-feira, 27 de outubro de 2006 Descrição atualizada por Adriana Popa em
segunda-feira, 30 de outubro de 2006
Voltar
.
.
.
.