Vírus TR/Dldr.iBill.A Data em que surgiu: 07/01/2007 Tipo: Trojan Subtipo: Downloader Incluído na lista "In The Wild" Sim Nível de danos: Alto Nível de distribuição: Baixo Nível de risco: Médio Ficheiro estático: Sim Tamanho: 9.181 Bytes MD5 checksum: 19a960f2ae534915040Bcb60afaa295f Versão VDF: 6.37.00.110 Versão IVDF: 6.37.00.114 - domingo, 7 de janeiro de 2007
Vulgarmente Meio de transmissão: • Não tem rotinas de propagação Sistemas Operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Descarrega ficheiros • Altera o registo do Windows • Possibilita acesso não autorizado ao computador Depois de executado é visualizada a seguinte informação: Ficheiros Autocopia-se para a seguinte localização: • %SYSDIR% \%uma série de caracteres aleatórios% .exe Registry (Registo do Windows) São adicionados os seguintes valores ao registo de forma a que os processos sejam executados depois do computador ser reiniciado: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • WinUpdate = %SYSDIR% \%uma série de caracteres aleatórios% .exe – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices] • WinUpdate = %SYSDIR% \%uma série de caracteres aleatórios% .exe São adicionadas as seguintes chaves ao registo: – [HKCU\Software\Microsoft\OLE] • WinUpdate = %SYSDIR% \%uma série de caracteres aleatórios% .exe – [HKCU\SYSTEM\CurrentControlSet\Control\Lsa] • WinUpdate = %SYSDIR% \%uma série de caracteres aleatórios% .exe Altera as seguintes chaves de registo do Windows: – [HKLM\SOFTWARE\Microsoft\Ole] Valor recente: • WinUpdate = %SYSDIR% \%uma série de caracteres aleatórios% .exe – [HKLM\SYSTEM\CurrentControlSet\Control\Lsa] Valor recente: • WinUpdate = %SYSDIR% \%uma série de caracteres aleatórios% .exe E-mail Não tem rotinas próprias de propagação mas é enviado por email. Tem as seguintes características: Assunto: O seguinte: • 1&1 Internet AG - Ihre Rechnung %número% Corpo: O corpo do email é o seguinte: • Sehr geehrter 1&1 Kunde, anbei erhalten Sie Ihre Rechnung vom 29.12.2006. die Gesamtsumme für Ihre Rechnung im Monat Dezember beträgt: 59,99 Euro. Gemäß der erteilten Einzugsermächtigung werden wir den Betrag in den nächsten Tagen von Ihrem Konto einziehen. Ihre Rechnung finden Sie als Anhang im PDF-EXE-Format. Zum Lesen und Ausdrucken benötigen Sie kein zusätzliches Programm! Fragen zu Ihrer Rechnung beantwortet Ihnen gerne unsere 1&1 Rechnungsstelle unter 0180 5 201 026 (12 ct/Min.) Übrigens: Wir haben unsere Servicezeiten für Sie erweitert und sind nun von Mo - Sa 08:00 - 20:00 Uhr für Sie da. Mit freundlichen Grüßen Ihr 1&1 WebHosting-Team [Dies ist eine automatisch generierte Nachricht, bitte antworten Sie nicht an diesen Absender. Falls Sie Fragen an den 1&1 Support haben, verwenden Sie bitte das Kontaktformular unter www.**********] O ficheiro de atalho tem o seguinte nome: • Rechnung.pdf.exe Backdoor Contacta o servidor: Um dos seguintes: • http://www.marketing-know-how.com/bookreview/inc/********** • http://www.blingblingventures.com/snake1/uploads/avatars/********** • http://www.ronindesigns.net/images/cars/********** • http://www.alexkabobhouse.com/images/********** • http://testing-one-two.com/editor/********** • http://66.235.203.21/~academic/img/********** • http://deja-rue.com/mypix/********** Envia informação sobre: • Situação actual de malware Capacidades de controlo remoto: • Download de ficheiros Introdução de código viral noutros processos – Introduz-se a si próprio num processo. Nome do processo: • svchost.exe Detalhes do ficheiro Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com o seguinte empacotador de runtime: • FSG
Descrição enviada por Andrei Gherman em
segunda-feira, 8 de janeiro de 2007 Descrição atualizada por Andrei Gherman em
terça-feira, 9 de janeiro de 2007
Voltar
.
.
.
.