Vírus TR/Dldr.Agent.awg.4 Data em que surgiu: 10/10/2006 Tipo: Trojan Incluído na lista "In The Wild" Não Nível de danos: Baixo Nível de distribuição: Baixo Nível de risco: Médio Ficheiro estático: Sim Tamanho: 35.328 Bytes MD5 checksum: cd0B92cc20d1cd6b308077431bc1f8cd Versão VDF: 6.36.00.87 Versão IVDF: 6.36.00.103 - sexta-feira, 13 de outubro de 2006
Vulgarmente Alias: • Kaspersky: Trojan-Downloader.Win32.Agent.awg • Sophos: Troj/CarLoad-B • Bitdefender: Trojan.Downloader.Agent.AOV Sistemas Operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Descarrega ficheiros • Descarrega um ficheiro malicioso • Altera o registo do Windows • Informação de roubos Ficheiros É criado o seguinte ficheiro: – %SYSDIR% \srvc.dll Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: TR/Dldr.Agent.awg.4 Tenta efectuar o download de alguns ficheiros: – A partir da seguinte localização: • http://bebbedaacfefbde.com/b/********** Este ficheiro pode conter localizações de descarregamento adicionais e poderá servir como fonte para novas ameaças . – A partir da seguinte localização: • %URL do ficheiro descarregado% Encontra-se no disco rígido: %TEMPDIR% \%uma série de caracteres aleatórios% .tmp Além disso executa-se depois do download estar completo. Registry (Registo do Windows) É adicionado o seguinte valor ao registo do Windows de forma a que o processo seja executado depois do computador ser reiniciado: – HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\ WLogon • "Asynchronous"=dword:00000001 • "Impersonate"=dword:00000001 • "StartShell"="Entry" • "DllName"="srvc.dll" Backdoor Contacta o servidor: Seguinte: • http://bebbedaacfefbde.com/b/********** Como resultado pode enviar informação poderiam e dar capacidade de controlo remoto. Isto é feito usando o método HTTP POST através de scripts PHP. Envia informação sobre: • Nome do computador Introdução de código viral noutros processos – Introduz o seguinte ficheiro num processo: %SYSDIR% \srvc.dll Nome do processo: • %WINDIR% \Explorer.EXE Se concluir com êxito, o processo de malware termina enquanto a parte injetada permanece ativa. Informações diversas Procura uma ligação de internet contactando o seguinte web site: • http://microsoft.com Detalhes do ficheiro Linguagem de programação: O programa de malware está escrito em MS Visual C++. Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com o seguinte empacotador de runtime: • ASPack
Descrição enviada por Bogdan Iliuta em
sexta-feira, 10 de novembro de 2006 Descrição atualizada por Bogdan Iliuta em
segunda-feira, 20 de novembro de 2006
Voltar
.
.
.
.