Vírus TR/PSW.Bedruger.2 Data em que surgiu: 27/06/2005 Tipo: Trojan Incluído na lista "In The Wild" Não Nível de danos: Baixo Nível de distribuição: Baixo Nível de risco: Médio Ficheiro estático: Sim Tamanho: 23.184 Bytes MD5 checksum: b49d3526ce011d76063d8081333a9ef4 Versão VDF: 6.31.00.112
Vulgarmente Meio de transmissão: • Não tem rotinas de propagação Alias: • Mcafee: PWS-MMThief • Kaspersky: Trojan-Spy.Win32.Agent.ei • Sophos: Trojan-Spy.Win32.Agent.ei • VirusBuster: trojan TrojanSpy.Agent.QJV • Bitdefender: Trojan.Spy.Agent.EI Sistemas Operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Utiliza o seu próprio motor de E-mail • Informação de roubos Ficheiros Autocopia-se para a seguinte localização: • %SYSDIR% \SVCH0ST.EXE Apaga a cópia executada inicialmente. É criado o seguinte ficheiro: – Ficheiro não malicioso: • %SYSDIR% \mmdat.dat – %SYSDIR% \ntdll32.dll Além disso executa-se depois de gerado. Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: TR/Spy.Agent.GD Registry (Registo do Windows) A chave seguinte é adicionada (num loop infinito) ao registo, para executar os processos depois de reinicializar. – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices] • "SVCHOST"="%SYSDIR% \SVCH0ST.EXE" O seguinte valor do registo é alterado: – [HKCR\exefile\shell\open\command] Valor anterior: • @="\"%1\" %*" Valor recente: • @="%SYSDIR% \SVCH0ST.EXE %1 %*" E-mail Não tem a sua própria rotina de propagação mas tem capacidade para enviar um e-mail. É provável que o destinatário seja o autor. As características são as seguintes: De: O endereço do remetente é falsificado. O remetente do e-mail é o seguinte: • mimathief@mimathief.com Para: O destinatário do e-mail é o seguinte: • vicimax@163.com Assunto: O seguinte: • %texto chinês% Corpo: O corpo do email é o seguinte: • %texto chinês% : %informação roubada% %web site visitado% %texto chinês% : %informação roubada% %texto chinês% : %informação roubada% O email pode ser parecido com o seguinte: Mailing MX Server: Não usa o servidor de MX standard. Tem capacidade para contactar o servidor MX: • 163.com Roubos de informação Tenta roubar a seguinte informação: – Palavras-chave digitadas em 'campos de entrada de palavras-chave' – É iniciada uma rotina de logging depois de visitar um Web site: • %qualquer website que contenha um formulário de login% – Captura: • Janela de informação • Janela do Browser • Informação de login Introdução de código viral noutros processos – Introduz o seguinte ficheiro num processo: %SYSDIR% \ntdll32.dll Nome do processo: • %todos os processo em execução% Informações diversas Mutex: Cria o seguinte Mutex: • MimaThief Detalhes do ficheiro Linguagem de programação: O programa de malware está escrito em MS Visual C++. Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com o seguinte empacotador de runtime: • PEcompact
Descrição enviada por Gabriel Mustata em
sexta-feira, 10 de novembro de 2006 Descrição atualizada por Gabriel Mustata em
quinta-feira, 16 de novembro de 2006
Voltar
.
.
.
.