Vírus TR/VB.asp Data em que surgiu: 13/09/2006 Tipo: Trojan Incluído na lista "In The Wild" Não Nível de danos: Baixo Nível de distribuição: Baixo Nível de risco: Baixo Ficheiro estático: Sim Tamanho: 122.888 Bytes MD5 checksum: a098d5775d734e760d25f449dba5768d Versão VDF: 6.35.01.218 Versão IVDF: 6.35.01.222
Vulgarmente Meio de transmissão: • Não tem rotinas de propagação Alias: • Kaspersky: Trojan.Win32.VB.asp • F-Secure: Trojan.Win32.VB.asp • Sophos: Troj/VB-CRY • VirusBuster: Trojan.VB.YAZ • Eset: Win32/VB.ASP • Bitdefender: Trojan.VB.ASP Sistemas Operativos: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Altera o registo do Windows Ficheiros Autocopia-se para as seguintes localizações • %SYSDIR% \SMHOST.exe • %SYSDIR% \WLOGON.exe • \%ficheiro executado% Registry (Registo do Windows) São adicionados os seguintes valores ao registo de forma a que os processos sejam executados depois do computador ser reiniciado: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "RPCall"="%SYSDIR% \SMHOST.EXE /register" – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Run] • "System handler"="%SYSDIR% \WLOGON.EXE /register" – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] Valor anterior: • "ReportBootOk"="1" • "Shell"="Explorer.exe" • "System"="" • "Userinit"="%SYSDIR% \userinit.exe," • "SFCDisable"=dword:00000000 • "SFCScan"=%definições do utilizador % Valor recente: • "ReportBootOk"="0" • "Shell"="explorer.exe %SYSDIR% \SMHOST.EXE" • "System"="%SYSDIR% \SMHOST.EXE" • "Userinit"="%SYSDIR% \userinit.exe,%SYSDIR% \WLOGON.EXE, " • "SFCDisable"=dword:ffffff9d • "SFCScan"=dword:00000000 – [HKCU\Software\Microsoft\Command Processor] Valor anterior: • "EnableExtensions"=dword:00000001 • "AutoRun"=%definições do utilizador % Valor recente: • "EnableExtensions"=dword:00000000 • "AutoRun"="echo off|%SYSDIR% \WLOGON.EXE|cls" – [HKCU\Software\Microsoft\Windows NT\CurrentVersion\Windows] Valor anterior: • "load"=%definições do utilizador % Valor recente: • "load"="%SYSDIR% \SMHOST.EXE" Desactiva o Regedit e o Gestor de Tarefas: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced] Valor anterior: • "Hidden"=%definições do utilizador % • "HideFileExt"=%definições do utilizador % • "ShowSuperHidden"=%definições do utilizador % Valor recente: • "Hidden"=dword:00000002 • "HideFileExt"=dword:00000001 • "ShowSuperHidden"=dword:00000000 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\ CabinetState] Valor anterior: • "FullPath"=%definições do utilizador % • "FullPathAddress"=%definições do utilizador % Valor recente: • "FullPath"=dword:00000001 • "FullPathAddress"=dword:00000001 – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\ SystemFileProtection] Valor anterior: • "ShowPopups"=%definições do utilizador % Valor recente: • "ShowPopups"=dword:00000000 Detalhes do ficheiro Linguagem de programação: O programa de malware está escrito em Visual Basic.
Descrição enviada por Adriana Popa em
sexta-feira, 10 de novembro de 2006 Descrição atualizada por Adriana Popa em
sexta-feira, 10 de novembro de 2006
Voltar
.
.
.
.