Vírus BDS/Agent.ahj.701 Data em que surgiu: 28/06/2007 Tipo: Servidor Backdoor Incluído na lista "In The Wild" Não Nível de danos: Baixo Nível de distribuição: Baixo Nível de risco: Médio Ficheiro estático: Sim Tamanho: 20.847 Bytes MD5 checksum: 571f05c12e0d7489cc10fffab06ccfbd Versão VDF: 6.39.00.125 Versão IVDF: 6.39.00.127 - terça-feira, 10 de julho de 2007
Vulgarmente Meio de transmissão: • Não tem rotinas de propagação Alias: • Kaspersky: Backdoor.Win32.Agent.ahj • F-Secure: Backdoor.Win32.Agent.ahj • Grisoft: Agent.BTX Sistemas Operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Descarrega ficheiros maliciosos • Descarrega um ficheiro malicioso • Altera o registo do Windows • Possibilita acesso não autorizado ao computador Ficheiros Autocopia-se para a seguinte localização: • %SYSDIR% \%oito caracteres aleatórios% .EXE São criados os seguintes ficheiros: – %SYSDIR% \%oito caracteres aleatórios% .DLL Além disso executa-se depois de gerado. Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: TR/Agent.14420 – %SYSDIR% \delmep.bat Além disso executa-se depois de gerado. Este ficheiro de processamento em lote é usado para apagar um ficheiro. Registry (Registo do Windows) São adicionados os seguintes valores ao registo do Windows de forma a que os serviços sejam carregados depois do computador ser reiniciado: – [HKLM\SYSTEM\ControlSet001\Services\ %oito caracteres aleatórios% ] • DisplayName="%oito caracteres aleatórios% " • ErrorControl=dword:00000001 • ImagePath="%SYSDIR% \%oito caracteres aleatórios% .EXE -d" • ObjectName="LocalSystem" • Start=dword:00000002 • Type=dword:00000010 – [HKCU\SYSTEM\CurrentControlSet\Services\ %oito caracteres aleatórios% ] • Description="%oito caracteres aleatórios% " • DisplayName="%oito caracteres aleatórios% " • ImagePath="%SYSDIR% \%oito caracteres aleatórios% .EXE -d" • ObjectName="LocalSystem" Backdoor Contacta o servidor: Seguinte: • http://down.hunll.com/popwin/********** Como resultado é dada capacidade de controlo remoto. A resposta do servidors é escrita no ficheiro: %SYSDIR% \usdsddse.web Capacidades de controlo remoto: • Download de ficheiros • Visita um Web site Introdução de código viral noutros processos – Introduz o seguinte ficheiro num processo: %oito caracteres aleatórios% .dll Um dos seguintes processos: • explorer.exe • winlogon.exe Detalhes do ficheiro Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com um empacotador de runtime.
Descrição enviada por Ernest Szocs em
segunda-feira, 2 de julho de 2007 Descrição atualizada por Andrei Gherman em
segunda-feira, 16 de julho de 2007
Voltar
.
.
.
.