Vírus TR/Spy.Agent.OR.4 Data em que surgiu: 02/11/2006 Tipo: Trojan Incluído na lista "In The Wild" Não Nível de danos: Baixo Nível de distribuição: Baixo Nível de risco: Médio Ficheiro estático: Sim Tamanho: 81.408 Bytes MD5 checksum: 58d2ae5f9c90674c1fc3fb1195959f5c Versão VDF: 6.36.00.205 Versão IVDF: 6.36.00.225 - quinta-feira, 2 de novembro de 2006
Vulgarmente Alias: • Kaspersky: Trojan-Spy.Win32.Agent.or • Sophos: Troj/Agent-DPH Sistemas Operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Altera o registo do Windows • Informação de roubos Ficheiros Autocopia-se para a seguinte localização: • %WINDIR% \svchost.exe Registry (Registo do Windows) É adicionado o seguinte valor ao registo do Windows de forma a que o processo seja executado depois do computador ser reiniciado: – HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\ Run • "svchost.exe"="%WINDIR% \svchost.exe" Backdoor Contacta o servidor: Seguinte: • http://akella.biz/********** Como resultado pode enviar alguma informação. Isto é feito usando o método HTTP GET através de scripts PHP. Envia informação sobre: • Informação recolhida na secção de roubos. Roubos de informação – É iniciada uma rotina de logging depois de visitar um Web site: • http://search.slimtoolbar.com – É iniciada uma rotina de logging depois de visitar um dos seguintes Web sites, que contenha um dos seguintes textos no URL: • http://search.yahoo. • http://www.msn. • http://www.yahoo. • http://www.google. – Captura: • Teclar Informações diversas Mutex: Cria o seguinte Mutex: • msupdgt2 Detalhes do ficheiro Linguagem de programação: O programa de malware está escrito em MS Visual C++. Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com o seguinte empacotador de runtime: • UPX
Descrição enviada por Bogdan Iliuta em
quarta-feira, 15 de novembro de 2006 Descrição atualizada por Bogdan Iliuta em
quarta-feira, 15 de novembro de 2006
Voltar
.
.
.
.