Precisa de ajuda? Peça à comunidade ou contrate um perito.
Acesse a Avira Answers
VrusWorm/Stration.B.2
Data em que surgiu:28/08/2006
Tipo:Worm
Includo na lista "In The Wild"Sim
Nvel de danos:Baixo
Nvel de distribuio:Mdio
Nvel de risco:De baixo a mdio
Ficheiro esttico:Sim
Tamanho:90.175 Bytes
MD5 checksum:c9b1e1668b3654adf607cafd24f8aa87
Verso VDF:6.35.01.150
Verso IVDF:6.35.01.153 - terça-feira, 29 de agosto de 2006

 Vulgarmente Meio de transmisso:
   • E-mail


Alias:
   •  Mcafee: W32/Stration@MM
   •  Kaspersky: Email-Worm.Win32.Warezov.h
   •  Sophos: W32/Stration-I
   •  VirusBuster: Trojan.Opnis.AF
   •  Eset: Win32/Stration.J
   •  Bitdefender: Trojan.Downloader.Strationee.B


Sistemas Operativos:
   • Windows 95
   • Windows 98
   • Windows 98 SE
   • Windows NT
   • Windows ME
   • Windows 2000
   • Windows XP
   • Windows 2003


Efeitos secundrios:
   • Descarrega um ficheiro malicioso
   • Descarrega um ficheiro malicioso
   • Utiliza o seu prprio motor de E-mail
   • Altera o registo do Windows


Depois de executado visualizada a seguinte informao:


 Ficheiros Autocopia-se para a seguinte localizao:
   • %WINDIR%\rsmb.exe



So criados os seguintes ficheiros:

– Ficheiro que contm uma coleco de endereos de email:
   • %WINDIR%\rsmb.wax

%WINDIR%\rsmb.gfx
%directrio de execuo do malware%\%dois caracteres aleatrios%.tmp
%WINDIR%\rsmb.dll Usado para esconder um processo. Detectado como: Worm/Warezov.C




Tenta efectuar o download do ficheiro:

A partir da seguinte localizao:
   • gadesunheranwui.com/chr/zjjk/**********
Ainda em fase de pesquisa.

 Registry (Registo do Windows)  adicionado o seguinte valor ao registo do Windows de forma a que o processo seja executado depois do computador ser reiniciado:

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
   • "rsmb"="%WINDIR%\rsmb.exe s"

 E-mail Tem um motor SMTP integrado para enviar emails. criada uma ligao directa com o servidor de destino. Tem as seguintes caractersticas:


De:
O endereo do remetente falsificado.


Para:
– Endereos de email encontrados em determinados ficheiros no sistema.
 Endereos de e-mail recolhidos do WAB (Windows Address Book).


Assunto:
Um dos seguintes:
   • Error
   • picture
   • Status
   • Good day
   • Mail Delivery System
   • Mail Transaction Failed



Corpo:
O corpo do email tem uma das seguintes linhas:
   • The message contains Unicode characters and has been sentas a binary attachment.
   • The message cannot be represented in 7-bit ASCII encodingand has been sent as a binary attachment
   • Mail transaction failed. Partial message is available.


Atalho:
O nome do ficheiro de atalho construdo a partir do seguinte:

–  Comea por um dos seguintes:
   • test
   • file
   • doc
   • document
   • message

    Continua com uma das seguintes extenses falsas:
   • dat
   • log
   • msg
   • txt

    A extenso do ficheiro uma das seguintes:
   • exe
   • cmd
   • pif

O ficheiro de atalho uma cpia do malware.



O email pode ser parecido com o seguinte:


 Mailing Pesquisa endereos:
Procura endereos de email nos seguintes ficheiros:
   • xml; xls; wsh; wab; uin; txt; tbb; stm; shtm; sht; php; oft; ods; nch;
      msg; mmf; mht; mdx; mbx; jsp; html; htm; eml; dhtm; dbx; cgi; cfg;
      asp; adb

 Detalhes do ficheiro Linguagem de programao:
O programa de malware est escrito em MS Visual C++.


Empacotador de Runtime:
De forma a agravar a deteco e reduzir o tamanho do ficheiro lanado com o seguinte empacotador de runtime:
   • MEW

Descrição enviada por Irina Boldea em quinta-feira, 19 de outubro de 2006
Descrição atualizada por Irina Boldea em quinta-feira, 19 de outubro de 2006

Voltar . . . .
https:// Esta janela é criptografada para sua segurança.