Vírus Worm/Sohanat.AX Data em que surgiu: 14/02/2007 Tipo: Worm Incluído na lista "In The Wild" Sim Nível de danos: Baixo Nível de distribuição: Baixo Nível de risco: Médio Ficheiro estático: Sim Tamanho: 185.542 Bytes MD5 checksum: 019491172aa082ca33a76793a651a09a Versão VDF: 6.37.01.105 Versão IVDF: 6.37.01.106 - sexta-feira, 16 de fevereiro de 2007
Vulgarmente Meio de transmissão: • Messenger Alias: • F-Secure: IM-Worm.Win32.Sohanad.u • Sophos: W32/Sohana-K • Grisoft: Autoit.Y • Eset: Win32/Sohanad.U Sistemas Operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Desactiva aplicações de segurança • Descarrega um ficheiro malicioso • Descarrega um ficheiro malicioso • Altera o registo do Windows Ficheiros Tenta efectuar o download do ficheiro: – A partir da seguinte localização: • http://64.26.25.75/********** Encontra-se no disco rígido: %WINDIR% \svchost.exe Além disso executa-se depois do download estar completo. Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: Worm/VB.CK.9 Registry (Registo do Windows) É adicionado o seguinte valor ao registo do Windows de forma a que o processo seja executado depois do computador ser reiniciado: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "SVCHOST"="%WINDIR% \svchost.exe" • "Task Manager"="%WINDIR% \svhost32.exe" São adicionadas as seguintes chaves ao registo: – [HKLM\SOFTWARE\Policies\Microsoft\Windows NT\SystemRestore] • "DisableConfig"="1" – [HKCU\Software\Google\GoogleToolbarNotifier] • "KeepDS"=dword:00000000 • "ShowTrayIcon"=dword:00000000 – [HKCU\Software\Yahoo\pager\View\YMSGR_Launchcast] • "content url"="http://zinblog.com" – [HKCU\Software\Yahoo\pager\View\YMSGR_buzz] • "content url"="http://zinblog.com" – [HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel] • "Homepage"=dword:00000001 Altera as seguintes chaves de registo do Windows: Home page do Internet Explorer: – [HKCU\Software\Microsoft\Internet Explorer\Main] Valor recente: • "Start Page"="http://zinblog.com" – [HKCU\Software\Microsoft\Internet Explorer\Main] Valor recente: • "Search Bar"="http://zinblog.com" • "Use Search Asst"="no" • "Search Page"="http://zinblog.com" – [HKCU\Software\Microsoft\Internet Explorer\SearchUrl] Valor recente: • "(Default)"="http://zinblog.com" – [HKCU\Software\Microsoft\Search Assistant] Valor recente: • "DefaultSearchURL"="http://zinblog.com" Desactiva o Regedit e o Gestor de Tarefas: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] Valor recente: • "NoRun"=dword:00000001 Home page do Internet Explorer: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System] Valor recente: • "DisableRegistryTools"=dword:00000001 • "DisableTaskMgr"=dword:00000001 Messenger – Yahoo Messenger Todas as entradas na lista de contactos. Mensagem A mensagem enviada parece-se com uma das seguintes: • This is my one-off Xmas e-card for you ^_^ http://zinblog.com/?id=ecard =)) This message was certified by %yahoo user% • making money online never be easier : http://unitedreporters.org/?id=tips >:D< This message was certified by %yahoo user%, no worm • Vote for our Miss beauty today !!! http://unitedreporters.org/?id=miss_world :x:x:x:x:x This message was certified by %yahoo user%, no worm • DIY dynamite from Whisky, Coke and Mentos : http://zinblog.com/?id=dynamite << This message was certified by %yahoo user%, no worm • Fuck !!! X-( http://zinblog.com/?id=password << This message was certified by %yahoo user%, no worm • I made 10 gifts for the first 10 people post comments on my own page : http://lucyblog.com ^_^ • Be careful. There’ll be earthquake tonight !!! http://unitedreporters.org/?id=warning << This message was certified by %yahoo user%, no worm • My new personal website : http://zinblog.com c0ol !!! • Microsoft to release 2007 free-of-charge packs of Winsdows Vista for its first 2007 online registered users: http://unitedreporters.org/?id=ms << This message was certified by %yahoo user%, no worm • wtf is this ? wanna give me a shit ? http://unitedreporters.org/?id=news X-( • Breaking news : Osama Bin Laden has been arrested !! http://unitedreporters.org/?news_id=18388 This message was certified by %yahoo user%, no worm • Yahoo to charge fee for its YM service http://zinblog.com/?id=ym This message was certified by %yahoo user%, no worm • OMG ! She is really beautiful :x http://zinblog.com/DSC00273.JPG This message was certified by %yahoo user%, no worm O URL aponta para uma cópia do malware descrito. Se o utilizador descarregar e executar este ficheiro terá início o processo de infecção do seu computador. As mensagens recebidas têm a seguinte aparência: Detalhes do ficheiro Linguagem de programação: O programa de malware está escrito em MS Visual C++. De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com o seguinte empacotador de runtime: • UPX
Descrição enviada por Ernest Szocs em
quinta-feira, 15 de fevereiro de 2007 Descrição atualizada por Ernest Szocs em
segunda-feira, 19 de fevereiro de 2007
Voltar
.
.
.
.