Vírus TR/Spy.Banker.ccj Data em que surgiu: 05/10/2006 Tipo: Trojan Incluído na lista "In The Wild" Não Nível de danos: Baixo Nível de distribuição: Baixo Nível de risco: Médio Ficheiro estático: Sim Tamanho: 970.752 Bytes MD5 checksum: 7e3a0361cdfe790d15ee8a25c16a0c28 Versão VDF: 6.36.00.79 Versão IVDF: 6.36.00.95 - quinta-feira, 12 de outubro de 2006
Vulgarmente Meio de transmissão: • Não tem rotinas de propagação Alias: • Kaspersky: Trojan-Spy.Win32.Banker.ccj • F-Secure: Trojan-Spy.Win32.Banker.ccj • Sophos: Troj/Bancban-PK • Grisoft: PSW.Banker2.QKO • Eset: Win32/Spy.Banker.AWA • Bitdefender: Trojan.Banker.Delf.DG Sistemas Operativos: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Descarrega ficheiros • Utiliza o seu próprio motor de E-mail • Altera o registo do Windows • Informação de roubos Ficheiros São criados os seguintes ficheiros: – Ficheiro não malicioso: • %SYSDIR% \epson.txt – Ficheiro temporário que poderá ser apagado mais tarde: • %SYSDIR% \fotos\foto%número% .jpg Tenta executar o seguinte ficheiro: – Executa um dos seguintes ficheiros: • %SYSDIR% \netsh.exe Executa o ficheiro com um dos seguintes parâmetros: firewall add allowedprogram %SYSDIR% \epson.scr Ftp.. – Executa um dos seguintes ficheiros: • %SYSDIR% \netsh.exe Executa o ficheiro com um dos seguintes parâmetros: firewall add allowedprogram %SYSDIR% \epson.scr smtp.. Registry (Registo do Windows) É adicionado o seguinte valor ao registo do Windows de forma a que o processo seja executado depois do computador ser reiniciado: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "Epson"="%SYSDIR% \epson.scr" E-mail Não tem a sua própria rotina de propagação mas tem capacidade para enviar um e-mail. É provável que o destinatário seja o autor. As características são as seguintes: De: O remetente do e-mail é um dos seguintes: • bemvindo2006@mail.ru • bemvindo2005@mail.ru • bemvindo2007@mail.ru Para: Os destinatários do e-mail são os seguintes: • bemvindo2007@gmail.com • bemvindo20066@gmail.com • vidanova424@gmail.com Formato do email: Assunto: MAIS UM NO AGUARDO%nome do computador% Assunto: Sangue Bom - %nome do computador% Body: • %nome do computador% %informação roubada% Atalho: • foto%número% .jpg O email pode ser parecido com um dos seguintes: Mailing MX Server: Tem capacidade para contactar o servidor MX: • smtp.mail.ru Roubos de informação Tenta roubar a seguinte informação: – Palavras-chave digitadas em 'campos de entrada de palavras-chave' – É iniciada uma rotina de logging depois de visitar um dos seguintes Web sites: • http://www.orkut.com • http://www.bb.com.br • http://www.bradesco.com.br • http://www.equifax.com.br • http://www.santander.com.br • http://santander.com.br/portal/bsb/script/templates/GCMRequest.do?page=1010 • http://www.banespa.com.br • http://www.itau.com.br • https://bankline.itau.com.br/GRIPNET/gracgi.EXE • https://www2.bancobrasil.com.br/aapf/aai/principal • https://internetcaixa.caixa.gov.br/NASApp/SIIBC/login_autentica.processa • https://bradesconetempresa.com.br • https://www2.bancobrasil.com.br/aapf/aai/login.pbk?textoConteudo=3 – Captura: • Informação de login –São exibidas janelas do Windows semelhantes às seguintes: Detalhes do ficheiro Linguagem de programação: O programa de malware está escrito em Delphi. Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com um empacotador de runtime.
Descrição enviada por Adriana Popa em
quinta-feira, 7 de dezembro de 2006 Descrição atualizada por Adriana Popa em
sexta-feira, 8 de dezembro de 2006
Voltar
.
.
.
.