Vírus Worm/Warezov.I.1 Data em que surgiu: 08/09/2006 Tipo: Worm Incluído na lista "In The Wild" Não Nível de danos: Baixo Nível de distribuição: Médio Nível de risco: Baixo Ficheiro estático: Sim Tamanho: 86.889 Bytes MD5 checksum: 8420a6819eeb4092039eb4cf88764b3e Versão VDF: 6.35.01.196 Versão IVDF: 6.35.01.200 - sexta-feira, 8 de setembro de 2006
Vulgarmente Meio de transmissão: • E-mail Alias: • Mcafee: W32/Stration@MM • TrendMicro: WORM_STRATION.AD • Sophos: W32/Strati-Gen • VirusBuster: trojan Trojan.Opnis.AC • Bitdefender: BehavesLike:Trojan.Downloader Sistemas Operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Exibe o conteúdo de um ficheiro pictórico criado: Ficheiros Autocopia-se para a seguinte localização: • %WINDIR% \svchost32.exe É criado o seguinte ficheiro: – %directório de execução do malware% \%uma série de caracteres aleatórios% .tmp Tenta efectuar o download do ficheiro: – A partir da seguinte localização: • http://gadesunheranwui.com/chr/jjjk/********** Encontra-se no disco rígido: %TEMPDIR% \~%dois caracteres aleatórios% .exe Além disso executa-se depois do download estar completo. Ainda em fase de pesquisa. Registry (Registo do Windows) É adicionada a seguinte chave de registo: – [HKLM\SYSTEM\CurrentControlSet\Control\Session Manager] • "PendingFileRenameOperations"="\??\%WINDIR% \svchost32.exe" E-mail Tem um motor SMTP integrado para enviar emails.É criada uma ligação directa com o servidor de destino. Tem as seguintes características: De: O endereço do remetente é falsificado. Para: – Endereços de email encontrados em determinados ficheiros no sistema. Assunto: Um dos seguintes: • Error • Good day • hello • Mail Delivery System • Mail Transaction Failed • picture • Server Report • Status • test Corpo: – Nalguns casos pode estar vazio. – O corpo tem caracteres aleatórios. O corpo do email tem uma das seguintes linhas: • Mail transaction failed. Partial messageis available. • The message contains Unicode characters and has been sentas a binary attachment. • The message cannot be represented in 7-bit ASCII encodingand has been sent as a binary attachment. Atalho: – Texto aleatório • body • data • doc • docs • document • file • message • readme • test • text Continua com uma das seguintes extensões falsas: • dat • elm • log • msg • txt A extensão do ficheiro é uma das seguintes: • scr • exe • bat • pif • cmd O ficheiro de atalho é uma cópia do malware. O email pode ser parecido com um dos seguintes: Mailing Pesquisa endereços: Procura endereços de email nos seguintes ficheiros: • xml; xls; wsh; wab; uin; txt; tbb; stm; shtm; sht; php; oft; ods; nch; msg; mmf; mht; mdx; mbx; jsp; html; htm; eml; dhtm; dbx; cgi; cfg; asp; adb Detalhes do ficheiro Linguagem de programação: O programa de malware está escrito em MS Visual C++. Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com o seguinte empacotador de runtime: • MEW
Descrição enviada por Gabriel Mustata em
segunda-feira, 16 de outubro de 2006 Descrição atualizada por Andrei Gherman em
terça-feira, 21 de novembro de 2006
Voltar
.
.
.
.