Vírus TR/PSW.Steal.46592 Data em que surgiu: 03/11/2006 Tipo: Trojan Incluído na lista "In The Wild" Não Nível de danos: Baixo Nível de distribuição: Baixo Nível de risco: Médio Ficheiro estático: Sim Tamanho: 94.208 Bytes MD5 checksum: 50dd1445ede1d7aa737a7943a6440811 Versão VDF: 6.36.00.207 Versão IVDF: 6.36.00.231 - sexta-feira, 3 de novembro de 2006
Vulgarmente Meio de transmissão: • Não tem rotinas de propagação Alias: • Kaspersky: Trojan-Spy.Win32.Banker.cew • F-Secure: Trojan-Spy.Win32.Banker.cew • Sophos: Troj/Nethell-G Sistemas Operativos: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Descarrega um ficheiro • Descarrega um ficheiro malicioso • Guarda as teclas digitadas • Altera o registo do Windows • Informação de roubos Ficheiros Apaga a cópia executada inicialmente. São criados os seguintes ficheiros: – %SYSDIR% \nethelper.xml – %SYSDIR% \commandhelper.xml – %SYSDIR% \conf.dat – %SYSDIR% \nethelper.dll Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: TR/PSW.Steal.46592 – %SYSDIR% \accs.txt O ficheiro contém informação das teclas pressionadas. – %SYSDIR% \fulllog.txt O ficheiro contém informação das teclas pressionadas. – %SYSDIR% \log.txt O ficheiro contém informação das teclas pressionadas. Registry (Registo do Windows) Regista um Objecto de Ajuda do Browser (BHO) adicionando a seguinte chave ao registo do Windows: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ Browser Helper Objects\{1593C741-C011-46FE-99FC-3805C28328BA}] São adicionadas as seguintes chaves ao registo: – [HKCR\NetHelper.Hook] • @="Hook Class" – [HKCR\NetHelper.Hook\CLSID] • @="{1593C741-C011-46FE-99FC-3805C28328BA}" – [HKCR\NetHelper.Hook\CurVer] • @="NetHelper.Hook.1" – [HKCR\NetHelper.Hook.1] • @="Hook Class" – [HKCR\NetHelper.Hook.1\CLSID] • @="{1593C741-C011-46FE-99FC-3805C28328BA}" – [HKCR\CLSID\{1593C741-C011-46FE-99FC-3805C28328BA}] • @="Hook Class" – [HKCR\CLSID\{1593C741-C011-46FE-99FC-3805C28328BA}\InprocServer32] • @="%SYSDIR% \nethelper.dll" • "ThreadingModel"="Apartment" – [HKCR\CLSID\{1593C741-C011-46FE-99FC-3805C28328BA}\ProgID] • @="NetHelper.Hook.1" – [HKCR\CLSID\{1593C741-C011-46FE-99FC-3805C28328BA}\Programmable] – [HKCR\CLSID\{1593C741-C011-46FE-99FC-3805C28328BA}\TypeLib] • @="{0324D9F1-2199-4424-98C7-A0E8CC45743B}" – [HKCR\CLSID\{1593C741-C011-46FE-99FC-3805C28328BA}\ VersionIndependentProgID] • @="NetHelper.Hook" – [HKCR\TypeLib\{0324D9F1-2199-4424-98C7-A0E8CC45743B}] – [HKCR\TypeLib\{0324D9F1-2199-4424-98C7-A0E8CC45743B}\1.0] • @="NetHelper 1.0 Type Library" – [HKCR\TypeLib\{0324D9F1-2199-4424-98C7-A0E8CC45743B}\1.0\0] – [HKCR\TypeLib\{0324D9F1-2199-4424-98C7-A0E8CC45743B}\1.0\0\win32] • @="%SYSDIR% \nethelper.dll" – [HKCR\TypeLib\{0324D9F1-2199-4424-98C7-A0E8CC45743B}\1.0\FLAGS] • @="0" – [HKCR\TypeLib\{0324D9F1-2199-4424-98C7-A0E8CC45743B}\1.0\HELPDIR] • @="%SYSDIR% \" – [HKCR\Interface\{54DCBD5A-3FDC-490F-B9AE-5B9DBAA39BEC}] • @="IHook" – [HKCR\Interface\{54DCBD5A-3FDC-490F-B9AE-5B9DBAA39BEC}\ ProxyStubClsid] • @="{00020424-0000-0000-C000-000000000046}" – [HKCR\Interface\{54DCBD5A-3FDC-490F-B9AE-5B9DBAA39BEC}\ ProxyStubClsid32] • @="{00020424-0000-0000-C000-000000000046}" – [HKCR\Interface\{54DCBD5A-3FDC-490F-B9AE-5B9DBAA39BEC}\TypeLib] • @="{0324D9F1-2199-4424-98C7-A0E8CC45743B}" • "Version"="1.0" Backdoor Contacta o servidor: Seguintes: • http://noviid.com/********** • http://noviid.com/********** • http://noviid.com/********** • http://noviid.com/********** • http://noviid.com/********** • http://noviid.com/********** Como resultado pode enviar alguma informação. Isto é feito usando o método HTTP GET através de scripts PHP. Envia informação sobre: • Informação recolhida na secção de roubos. Roubos de informação Tenta roubar a seguinte informação: – Informações da conta de e-mail obtidas da chave de registo: HKCU\Software\Microsoft\Internet Account Manager\Accounts – É iniciada uma rotina de logging depois de visitar um dos seguintes Web sites: • https://www3.netbank.commbank.com.au/netbank/bankmain • ib.national.com.au/nabib/loginProcess.ctl • www.national.au – Captura: • Informação de login Detalhes do ficheiro Linguagem de programação: O programa de malware está escrito em MS Visual C++.
Descrição enviada por Adriana Popa em
segunda-feira, 6 de novembro de 2006 Descrição atualizada por Adriana Popa em
terça-feira, 7 de novembro de 2006
Voltar
.
.
.
.