Vírus TR/Zlob.65745.9 Data em que surgiu: 25/10/2006 Tipo: Trojan Incluído na lista "In The Wild" Não Nível de danos: Baixo Nível de distribuição: Baixo Nível de risco: De baixo a médio Ficheiro estático: Sim Tamanho: 60.905 Bytes MD5 checksum: e948d9ab21d0f1b1bdb3ba8af1c704c9 Versão VDF: 6.36.00.166 Versão IVDF: 6.36.00.184 - segunda-feira, 30 de outubro de 2006
Vulgarmente Meio de transmissão: • Não tem rotinas de propagação Alias: • F-Secure: Trojan-Downloader.Win32.Zlob.yo • Eset: Win32/TrojanDownloader.Zlob.AGA Sistemas Operativos: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Descarrega ficheiros maliciosos • Descarrega ficheiros maliciosos • Altera o registo do Windows Logo a seguir a ser visualizada a seguinte informação: Ficheiros Cria a seguinte pasta: • %PROGRAM FILES% \PornPass Manager São criados os seguintes ficheiros: – %PROGRAM FILES% \PornPass Manager\pornpassmanager.exe Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: TR/Zlob.65745.9 – %PROGRAM FILES% \PornPass Manager\uninst.exe Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: TR/Zlob.65745.9 – %PROGRAM FILES% \PornPass Manager\PornPassManager.exe.manifest – %PROGRAM FILES% \PornPass Manager\PornPass Manager.url Tenta efectuar o download de alguns ficheiros: – A partir da seguinte localização: • http://85.255.118.2/ultra/php/install/********** Encontra-se no disco rígido: %TEMPDIR% \laf%número hexadecimal% .tmp Além disso executa-se depois do download estar completo. Outras investigações apontam para que este ficheiro, também, seja malware. – A partir da seguinte localização: • http://yourguardonline.biz/********** Este ficheiro pode conter localizações de descarregamento adicionais e poderá servir como fonte para novas ameaças . – A partir da seguinte localização: • http://85.255.118.2/ultra/php/install/********** Encontra-se no disco rígido: %TEMPDIR% \laf%número hexadecimal% .tmp Além disso executa-se depois do download estar completo. Outras investigações apontam para que este ficheiro, também, seja malware. Registry (Registo do Windows) O valor da seguinte chave Registo é eliminado: – [HKCU\Software\Internet Security] • "65010" São adicionadas as seguintes chaves ao registo: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\ PornPass Manager] • "ProductionEnvironment"="1" • "DisplayName"="PornPass Manager 5.0" • "UninstallString"="%PROGRAM FILES% \PornPass Manager\uninst.exe" • "DisplayIcon"="%PROGRAM FILES% \PornPass Manager\uninst.exe" • "DisplayVersion"="5.0" • "URLInfoAbout"="http://www.pornpassmanager.com" • "Publisher"="PornPass Manager Inc." – [HKCU\Software\Internet Security] • "Type"=dword:00000001 • "Path"="%PROGRAM FILES% \PornPass Manager" • "Removable"=dword:00000000 • "65005"=dword:00000001 Detalhes do ficheiro Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com o seguinte empacotador de runtime: • UPX
Descrição enviada por Adriana Popa em
terça-feira, 5 de dezembro de 2006 Descrição atualizada por Adriana Popa em
terça-feira, 5 de dezembro de 2006
Voltar
.
.
.
.