Vírus TR/Virtumonde.26730 Data em que surgiu: 02/04/2007 Tipo: Trojan Subtipo: Downloader Incluído na lista "In The Wild" Não Nível de danos: Baixo Nível de distribuição: Baixo Nível de risco: De baixo a médio Ficheiro estático: Sim Tamanho: 26730 Bytes MD5 checksum: 731396df61f1cedc2b70ab33ebb0c0b3 Versão VDF: 6.38.00.161 Versão IVDF: 6.38.00.165 - terça-feira, 3 de abril de 2007
Vulgarmente Meio de transmissão: • Não tem rotinas de propagação Sistemas Operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Descarrega um ficheiro malicioso • Baixa as definições de segurança • Altera o registo do Windows Ficheiros Autocopia-se para a seguinte localização: • %SYSDIR% \%cinco caracteres aleatórios% .dll Tenta efectuar o download do ficheiro: – A partir da seguinte localização: • http://89.188.16.15/ths/lo1.dll********** Encontra-se no disco rígido: %SYSDIR% \%cinco caracteres aleatórios% .dll Além disso executa-se depois do download estar completo. Outras investigações apontam para que este ficheiro, também, seja malware. Registry (Registo do Windows) São adicionadas as seguintes chaves ao registo: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Control Panel\ Settings] • "Time"=%tempo actual% – [HKCR\CLSID\{E44527F6-1296-4A84-B67D-A6CEA6ED4B69}\InprocServer32] • @="%directório de execução do malware% \%ficheiro executado% " • "ThreadingModel"="Both" – [HKCU\Software\Microsoft\Installer] • @=%número hexadecimal% – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ ShellExecuteHooks] • "{E44527F6-1296-4A84-B67D-A6CEA6ED4B69}"="" – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\ %ficheiro executado% ] • "Asynchronous"=dword:00000001 • "DllName"="%ficheiro executado% " • "Impersonate"=dword:00000000 • "Logon"="Logon" • "Logoff"="Logoff" – [HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings] • "GlobalUserOffline"=dword:00000000 Altera as seguintes chaves de registo do Windows: Opções de segurança baixa no Internet Explorer: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ Zones\3] Valor anterior: • "1A10"=%definições do utilizador % "{A8A88C49-5EB2-4990-A1A2-0876022C854F}"=%definições do utilizador % Valor recente: • "1A10"=dword:00000000 "{A8A88C49-5EB2-4990-A1A2-0876022C854F}"=%número hexadecimal% Backdoor Contacta o servidor: Seguinte: • http://65.243.103.80/80/67247**********&t=%data actual% ********** Como resultado pode enviar alguma informação. Isto é feito usando o método HTTP GET através de scripts PHP. Introdução de código viral noutros processos – Introduz-se a si próprio num processo. Todos os processos que se seguem: • Explorer.exe • Winlogon.exe • %Processos com janelas visíveis% Informações diversas Mutex: Cria um dos Mutexes seguinte: • _ConsprMutx • awx_mutant Detalhes do ficheiro Linguagem de programação: O programa de malware está escrito em MS Visual C++. Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com o seguinte empacotador de runtime: • UPX
Descrição enviada por Monica Ghitun em
quinta-feira, 19 de abril de 2007 Descrição atualizada por Monica Ghitun em
quinta-feira, 19 de abril de 2007
Voltar
.
.
.
.