Vírus TR/Proxy.Dlena.AT Data em que surgiu: 01/12/2006 Tipo: Trojan Incluído na lista "In The Wild" Não Nível de danos: Baixo Nível de distribuição: Baixo Nível de risco: Médio Ficheiro estático: Sim Tamanho: 29.696 Bytes MD5 checksum: e7e78b720c8f95b1cc4149853b671d12 Versão VDF: 6.36.01.109 Versão IVDF: 6.36.01.114 - sexta-feira, 1 de dezembro de 2006
Vulgarmente Meio de transmissão: • Não tem rotinas de propagação Alias: • Kaspersky: Trojan-Proxy.Win32.Dlena.at • F-Secure: Trojan-Proxy.Win32.Dlena.at • Sophos: Troj/Proxy-FF • Grisoft: Proxy.JBB Sistemas Operativos: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Descarrega ficheiros • Descarrega um ficheiro malicioso • Altera o registo do Windows • Possibilita acesso não autorizado ao computador Ficheiros É criado o seguinte ficheiro: – %SYSDIR% \rpcc.dll Tenta efectuar o download de alguns ficheiros: – A partir da seguinte localização: • http://193.37.152.88/********** Este ficheiro pode conter localizações de descarregamento adicionais e poderá servir como fonte para novas ameaças . – A partir da seguinte localização: • http://205.209.179.44/********** Este ficheiro pode conter localizações de descarregamento adicionais e poderá servir como fonte para novas ameaças . – A partir da seguinte localização: • http://66.185.126.201/********** Este ficheiro pode conter localizações de descarregamento adicionais e poderá servir como fonte para novas ameaças . – A partir da seguinte localização: • http://66.185.126.34/********** Este ficheiro pode conter localizações de descarregamento adicionais e poderá servir como fonte para novas ameaças . Registry (Registo do Windows) São adicionadas as seguintes chaves ao registo: – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\ rpcc] • "DllName"="%SYSDIR% \rpcc.dll" • "Asynchronous"=dword:00000001 • "Impersonate"=dword:00000001 • "Startup"="Startup" – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\WinOpts] • "Id"=dword:787d1157 • "Lid"=dword:0000001a Mailing MX Server: Tem capacidade para contactar um dos seguintes servidores MX: • mindspring.com • yahoo.com • microsoft.com Backdoor Contacta o servidor: Seguinte: • %URL do ficheiro descarregado% Como resultado é dada capacidade de controlo remoto. Capacidades de controlo remoto: • Download de ficheiros • Executa o ficheiro • Envia emails Introdução de código viral noutros processos – Introduz o seguinte ficheiro num processo: rpcc.dll Todos os processos que se seguem: • svchost.exe • winlogon.exe Detalhes do ficheiro Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com o seguinte empacotador de runtime: • PePack
Descrição enviada por Adriana Popa em
sexta-feira, 12 de janeiro de 2007 Descrição atualizada por Adriana Popa em
sexta-feira, 12 de janeiro de 2007
Voltar
.
.
.
.