Vírus TR/PSW.Small.bs Data em que surgiu: 08/01/2007 Tipo: Trojan Incluído na lista "In The Wild" Não Nível de danos: Baixo Nível de distribuição: Baixo Nível de risco: Médio Ficheiro estático: Sim Tamanho: 19.240 Bytes MD5 checksum: 73dc2446341699857aaf39489508f7d7 Versão VDF: 6.36.00.023 Versão IVDF: 6.36.00.033
Vulgarmente Meio de transmissão: • Não tem rotinas de propagação Alias: • Mcafee: FormSpy • Kaspersky: Trojan-PSW.Win32.Small.bs • Sophos: Mal/Behav-044 • Grisoft: PSW.Generic2.REJ • Eset: Win32/PSW.Small.NAD • Bitdefender: Generic.Malware.SBg.56DBD99F Sistemas Operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Descarrega um ficheiro • Descarrega um ficheiro malicioso • Baixa as definições de segurança • Altera o registo do Windows • Informação de roubos • Possibilita acesso não autorizado ao computador Ficheiros Autocopia-se para a seguinte localização: • %WINDIR% \9129837.exe Apaga a cópia executada inicialmente. São criados os seguintes ficheiros: – %directório de execução do malware% \a.bat Além disso executa-se depois de gerado. Este ficheiro de processamento em lote é usado para apagar um ficheiro. – %WINDIR% \hide_evr2.sys Além disso executa-se depois de gerado. Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: TR/PSW.Small.bs.SYS Registry (Registo do Windows) A chave seguinte é adicionada (num loop infinito) ao registo, para executar os processos depois de reinicializar. – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "ttool"="%WINDIR% \9129837.EXE" Adiciona a seguinte chave ao registo do Windows para executar o serviço ao iniciar o sistema: – [HKLM\SYSTEM\CurrentControlSet\Services\hide_evr2\Security] • "Security"=%valores hex% – [HKLM\SYSTEM\CurrentControlSet\Services\hide_evr2] • "Type"=dword:00000001 "Start"=dword:00000003 "ErrorControl"=dword:00000000 "ImagePath"="\??\%WINDIR% \hide_evr2.sys" "DisplayName"="!!!!" – [HKLM\SYSTEM\CurrentControlSet\Services\hide_evr2\Enum] • "0"="Root\\LEGACY_HIDE_EVR2\\0000" "Count"=dword:00000001 "NextInstance"=dword:00000001 É adicionada a seguinte chave de registo: – [HKCU\Software\Microsoft\InetData] • "k1"=%número hexadecimal% • "k2"=%número hexadecimal% O seguinte valor do registo é alterado: Desactiva a Firewall do Windows – [HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess] Valor anterior: • "Start"=%definições do utilizador % Valor recente: • "Start"=dword:00000004 Backdoor É aberta a seguinte porta: – %WINDIR% \9129837.exe numa porta TCP aleatória de forma a fornecer um servidor proxy Socks 4. Contacta o servidor: Seguintes: • http://81.95.147.107/cgi-bin/********** • http://81.95.147.107/cgi-bin/********** • http://81.95.147.107cgi-bin/********** • http://81.95.147.107/cgi-bin/********** • http://81.95.147.107/cgi-bin/********** • http://81.95.147.107/cgi-bin/********** Como resultado pode enviar informação poderiam e dar capacidade de controlo remoto. Isto é feito pelos métodos HTTP GET e POOS usando scripts PHP. Envia informação sobre: • Palavras-chave armazenadas • Situação actual de malware • Porta aberta • Informação recolhida na secção de roubos. • Nome de utilizador • o URL visitado Capacidades de controlo remoto: • Upload de ficheiros Roubos de informação Tenta roubar a seguinte informação: – Palavras-chave digitadas em 'campos de entrada de palavras-chave' – É iniciada uma rotina de logging depois de visitar um Web site: • %qualquer website que contenha um formulário de login% – Captura: • Informação de login Informações diversas Ligação à internet: Examina com os seguintes nomes: • mc-in-f99.google.com • ip-147-107.rbnnetwork.com Tecnologia de Rootkit É uma tecnologia malware-específica. O malware esconde-se de utilitários de sistema, aplicações de segurança e, do utilizador. Oculta o seguinte: – O seu próprio processo – Os seguintes ficheiros: • %WINDIR% \9129837.exe • %WINDIR% \hide_evr2.sys – O seguinte valor do Registo: • ttool Forma utilizada • Esconde-se na API do Windows Bloqueia as seguintes funções API: • NtEnumerateValueKey/ZwEnumerateValueKey • NtQueryDirectoryFile/ZwQueryDirectoryFile • NtQuerySystemInformation/RtIGetNativeSystemInformation/ZqQuerySystemInformation Detalhes do ficheiro Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com um empacotador de runtime.
Descrição enviada por Monica Ghitun em
segunda-feira, 8 de janeiro de 2007 Descrição atualizada por Monica Ghitun em
terça-feira, 9 de janeiro de 2007
Voltar
.
.
.
.