Vírus TR/Zlob.65745.7 Data em que surgiu: 25/10/2006 Tipo: Trojan Incluído na lista "In The Wild" Não Nível de danos: Baixo Nível de distribuição: Baixo Nível de risco: De baixo a médio Ficheiro estático: Sim Tamanho: 82.528 Bytes MD5 checksum: 1a9aee5d6c192efb9d5530f9168c8512 Versão VDF: 6.36.00.166 Versão IVDF: 6.36.00.184 - segunda-feira, 30 de outubro de 2006
Vulgarmente Meio de transmissão: • Não tem rotinas de propagação Alias: • F-Secure: Trojan-Downloader.Win32.Zlob.asq • Eset: Win32/TrojanDownloader.Zlob.AGA Sistemas Operativos: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Descarrega ficheiros maliciosos • Descarrega ficheiros maliciosos • Altera o registo do Windows Logo a seguir a ser visualizada a seguinte informação: Ficheiros Cria a seguinte pasta: • %PROGRAM FILES% \PornMag Pass São criados os seguintes ficheiros: – %PROGRAM FILES% \PornMag Pass\PornMagPass.exe Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: TR/Zlob.65745.7 – %PROGRAM FILES% \PornMag Pass\uninst.exe Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: TR/Zlob.65745.7 – %PROGRAM FILES% \PornMag Pass\PornMag Pass.url Tenta efectuar o download de alguns ficheiros: – A partir da seguinte localização: • http://85.255.118.2/ultra/php/install/********** Encontra-se no disco rígido: %TEMPDIR% \laf%número hexadecimal% .tmp Além disso executa-se depois do download estar completo. Outras investigações apontam para que este ficheiro, também, seja malware. – A partir da seguinte localização: • http://yourguardonline.biz/********** Este ficheiro pode conter localizações de descarregamento adicionais e poderá servir como fonte para novas ameaças . – A partir da seguinte localização: • http://85.255.118.2/ultra/php/install/********** Encontra-se no disco rígido: %TEMPDIR% \laf%número hexadecimal% .tmp Além disso executa-se depois do download estar completo. Outras investigações apontam para que este ficheiro, também, seja malware. Registry (Registo do Windows) O valor da seguinte chave Registo é eliminado: – [HKCU\Software\Internet Security] • "65010" São adicionadas as seguintes chaves ao registo: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\ PornMag Pass] • "ProductionEnvironment"="1" • "DisplayName"="PornMag Pass 1.0" • "UninstallString"="%PROGRAM FILES% \PornMag Pass\uninst.exe" • "DisplayIcon"="%PROGRAM FILES% \PornMag Pass\uninst.exe" • "DisplayVersion"="1.0" • "URLInfoAbout"="http://www.pornmagpass.com" • "Publisher"="PornMag Pass Inc." – [HKCU\Software\Internet Security] • "Type"=dword:00000001 • "Path"="%PROGRAM FILES% \PornMag Pass" • "Removable"=dword:00000000 • "65005"=dword:00000001 Detalhes do ficheiro Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com o seguinte empacotador de runtime: • UPX
Descrição enviada por Adriana Popa em
quarta-feira, 6 de dezembro de 2006 Descrição atualizada por Adriana Popa em
quarta-feira, 6 de dezembro de 2006
Voltar
.
.
.
.