Vírus TR/Dldr.Banload.aoo.62 Data em que surgiu: 27/11/2006 Tipo: Trojan Subtipo: Downloader Incluído na lista "In The Wild" Não Nível de danos: Baixo Nível de distribuição: Baixo Nível de risco: De baixo a médio Ficheiro estático: Sim Tamanho: 207.360 Bytes MD5 checksum: 6ff39a81cf318ca465a1460349bfd2a6 Versão VDF: 6.36.00.146 Versão IVDF: 6.36.00.163 - quarta-feira, 25 de outubro de 2006
Vulgarmente Meio de transmissão: • Não tem rotinas de propagação Alias: • Mcafee: PWS-Banker.dldr • Kaspersky: Trojan-Downloader.Win32.Banload.aoo • Grisoft: Downloader.Generic2.UIW • Eset: Win32/TrojanDownloader.Banload.AOO Sistemas Operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Descarrega um ficheiro • Altera o registo do Windows Ficheiros Autocopia-se para a seguinte localização: • %SYSDIR% \wzip32.exe Tenta efectuar o download de alguns ficheiros: – A partir da seguinte localização: • http://www.yourmaclife.com/forum/includes/********** Encontra-se no disco rígido: %TEMPDIR% \$$$.temp Além disso executa-se depois do download estar completo. Este ficheiro pode conter localizações de descarregamento adicionais e poderá servir como fonte para novas ameaças . – A partir das seguintes localizações: • http://www.kosova.ch/share/files/132/********** • http://www.bulk-upload.com/files/19/********** Ainda em fase de pesquisa. Registry (Registo do Windows) É adicionado o seguinte valor ao registo do Windows de forma a que o processo seja executado depois do computador ser reiniciado: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "WinZip"="\"%SYSDIR% \wzip32.exe\"" Regista um Objecto de Ajuda do Browser (BHO) adicionando a seguinte chave ao registo do Windows: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ Browser Helper Objects\{FCADDC14-BD46-408A-9842-CDBE1C6D37EB}] São adicionadas as seguintes chaves ao registo: – [HKCU\Software\Microsoft\Internet Explorer\Download] • "CheckExeSignatures"="no" • "RunInvalidSignatures"=dword:00000001 – [HKCR\CLSID\{FCADDC14-BD46-408A-9842-CDBE1C6D37EB}] • @="" – [HKCR\CLSID\{FCADDC14-BD46-408A-9842-CDBE1C6D37EB}\InprocServer32] • @="%SYSDIR% \mpeg4dec0.dll" • "ThreadingModel"="Apartment" Detalhes do ficheiro Linguagem de programação: O programa de malware está escrito em Delphi. Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com o seguinte empacotador de runtime: • PC Shrinker
Descrição enviada por Monica Ghitun em
terça-feira, 28 de novembro de 2006 Descrição atualizada por Monica Ghitun em
terça-feira, 28 de novembro de 2006
Voltar
.
.
.
.