Vírus TR/Hijack.Explor.687 Data em que surgiu: 03/11/2006 Tipo: Trojan Incluído na lista "In The Wild" Não Nível de danos: Baixo Nível de distribuição: Baixo Nível de risco: De baixo a médio Ficheiro estático: Sim Tamanho: 115.712 Bytes MD5 checksum: 917bf66378af965035c5a17b098978a7 Versão VDF: 6.36.00.146 Versão IVDF: 6.36.00.163 - quarta-feira, 25 de outubro de 2006
Vulgarmente Meio de transmissão: • Não tem rotinas de propagação Alias: • Kaspersky: Trojan-Spy.Win32.Delf.tl • Eset: Win32/PSW.Delf.NDL • Bitdefender: Win32.ExplorerHijack Sistemas Operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Descarrega ficheiros • Descarrega um ficheiro malicioso • Altera o registo do Windows Ficheiros Autocopia-se para as seguintes localizações • C:\gameload.dll • %WINDIR% \love.exe São criados os seguintes ficheiros: – Ficheiro temporário que poderá ser apagado mais tarde: • C:\ali.html – %WINDIR% \winctrlc.dll Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: 2686 Registry (Registo do Windows) É adicionado o seguinte valor ao registo do Windows de forma a que o processo seja executado depois do computador ser reiniciado: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "startup"="%WINDIR% \love.exe" É adicionada a seguinte chave de registo: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion] • "dumbnod"="SOFTWARE\Microsoft\Windows\CurrentVersion\Run" • "myloc"="startup" Introdução de código viral noutros processos – Introduz o seguinte ficheiro num processo: %WINDIR% \winctrlc.dll Nome do processo: • iexplore.exe Detalhes do ficheiro Linguagem de programação: O programa de malware está escrito em Delphi. Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com um empacotador de runtime.
Descrição enviada por Monica Ghitun em
sexta-feira, 3 de novembro de 2006 Descrição atualizada por Monica Ghitun em
segunda-feira, 20 de novembro de 2006
Voltar
.
.
.
.