Vírus TR/Zlob.65745.8 Data em que surgiu: 25/10/2006 Tipo: Trojan Incluído na lista "In The Wild" Não Nível de danos: Baixo Nível de distribuição: Baixo Nível de risco: De baixo a médio Ficheiro estático: Sim Tamanho: 49.803 Bytes MD5 checksum: eea22afe223ef4c31fd0442281eaae61 Versão VDF: 6.36.00.166 Versão IVDF: 6.36.00.184 - segunda-feira, 30 de outubro de 2006
Vulgarmente Meio de transmissão: • Não tem rotinas de propagação Alias: • F-Secure: Trojan-Downloader.Win32.Zlob.aqo • Grisoft: Downloader.Zlob.CX • Eset: Win32/TrojanDownloader.Zlob Sistemas Operativos: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Descarrega ficheiros maliciosos • Descarrega um ficheiro malicioso • Altera o registo do Windows Logo a seguir a ser visualizada a seguinte informação: Ficheiros Cria a seguinte pasta: • %PROGRAM FILES% \VideoCompressionCodec É criado o seguinte ficheiro: – %PROGRAM FILES% \VideoCompressionCodec\uninst.exe Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: TR/Zlob.65745.8 Tenta efectuar o download de alguns ficheiros: – A partir da seguinte localização: • 85.255.118.2/ultra/php/install/********** Encontra-se no disco rígido: %TEMPDIR% \laf%número hexadecimal% .tmp Além disso executa-se depois do download estar completo. – A partir da seguinte localização: • yourguardonline.biz/********** Encontra-se no disco rígido: %TEMPDIR% \laf%número hexadecimal% .tmp Além disso executa-se depois do download estar completo. Este ficheiro pode conter localizações de descarregamento adicionais e poderá servir como fonte para novas ameaças . – A partir da seguinte localização: • 85.255.118.2/ultra/php/install/********** Encontra-se no disco rígido: %TEMPDIR% \laf%número hexadecimal% .tmp Além disso executa-se depois do download estar completo. Registry (Registo do Windows) São adicionadas as seguintes chaves ao registo: – [HKCU\Software\Internet Security] • "Type"=dword:00000003 • "Path"="%PROGRAM FILES% \VideoCompressionCodec" • "Removable"=dword:00000000 – [HKCR\VSEnchancer.Chl] – [HKCR\VSEnchancer.Chl\CLSID] • @="{6BF52A52-394A-11D3-B153-00C04F79FAA6}" – [HKCR\AVZipEnchancer.Chl] – [HKCR\AVZipEnchancer.Chl\CLSID] • @="{6BF52A52-394A-11D3-B153-00C04F79FAA6}" – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\ VideoCompressionCodec] • "ProductionEnvironment"="1" • "DisplayName"="VideoCompressionCodec 10.0" • "UninstallString"="%PROGRAM FILES% \VideoCompressionCodec\uninst.exe" • "DisplayIcon"="%PROGRAM FILES% \VideoCompressionCodec\uninst.exe" • "DisplayVersion"="10.0" • "URLInfoAbout"="www.vccodec.com" • "Publisher"="VideoCompressionCodec Software" Detalhes do ficheiro Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com o seguinte empacotador de runtime: • UPX
Descrição enviada por Adriana Popa em
segunda-feira, 13 de novembro de 2006 Descrição atualizada por Adriana Popa em
terça-feira, 21 de novembro de 2006
Voltar
.
.
.
.