Vírus DR/Sohanad.T.2 Data em que surgiu: 06/05/2007 Tipo: Worm Incluído na lista "In The Wild" Sim Nível de danos: Baixo Nível de distribuição: De baixo a médio Nível de risco: De baixo a médio Ficheiro estático: Sim Tamanho: 239.905 Bytes MD5 checksum: 790Ddc293c8f45ec337292cb57a3ee41 Versão VDF: 6.38.01.94 Versão IVDF: 6.38.01.98 - domingo, 6 de maio de 2007
Vulgarmente Meio de transmissão: • Não tem rotinas de propagação Alias: • Mcafee: W32/YahLover.worm • TrendMicro: WORM_SOHANAD.BO • Bitdefender: Worm.IM.Agent.G Sistemas Operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Descarrega ficheiros maliciosos • Descarrega um ficheiro malicioso • Altera o registo do Windows Ficheiros Autocopia-se para as seguintes localizações • %SYSDIR% \SSVICHOSST.exe • %WINDIR% \SSVICHOSST.exe • %Partilhas de rede% \SSVICHOSST.exe • %Partilhas de rede% \%todas as subpastas% \%todas as subpastas% .exe É criado o seguinte ficheiro: – %WINDIR% \Tasks\At1.job Tarefa agendada que executa o malware em horários predefinidos. – %SYSDIR% \autorun.ini Tenta efectuar o download do ficheiro: – A partir das seguintes localizações: • http://nhatquanglan3.t35.com/********** • http://nhatquanglan4.t35.com/********** Encontra-se no disco rígido: %SYSDIR% \setting.ini Este ficheiro pode conter localizações de descarregamento adicionais e poderá servir como fonte para novas ameaças . Registry (Registo do Windows) É adicionado o seguinte valor ao registo do Windows de forma a que o processo seja executado depois do computador ser reiniciado: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • Yahoo Messengger="%SYSDIR% \SSVICHOSST.exe" É adicionada a seguinte chave de registo: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\ WorkgroupCrawler\Shares] • shared="\New Folder.exe" Altera as seguintes chaves de registo do Windows: Home page do Internet Explorer: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System] Valor recente: • DisableTaskMgr=dword:00000001 • DisableRegistryTools=dword:00000001 Desactiva o Regedit e o Gestor de Tarefas: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] Valor recente: • NofolderOptions=dword:00000001 – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] Valor recente: • Shell="Explorer.exe SSVICHOSST.exe" – [HKLM\SYSTEM\ControlSet001\Services\Schedule] Valor recente: • AtTaskMaxHours=dword:00000000 Infecção da rede Para assegurar a sua propagação o malware tenta ligar-se a outras máquinas como descrito abaixo. Envia uma cópia de si próprio à seguinte partilha de rede: • IPC$ Detalhes do ficheiro Linguagem de programação: O programa de malware está escrito em MS Visual C++. Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com o seguinte empacotador de runtime: • UPX
Descrição enviada por Alexandru Dinu em
quarta-feira, 3 de outubro de 2007 Descrição atualizada por Alexandru Dinu em
quarta-feira, 17 de outubro de 2007
Voltar
.
.
.
.