Precisa de ajuda? Peça à comunidade ou contrate um perito.
Acesse a Avira Answers
VírusWorm/SdBot.41984.42
Data em que surgiu:07/08/2007
Tipo:Worm
Incluído na lista "In The Wild"Sim
Nível de danos:Baixo
Nível de distribuição:De baixo a médio
Nível de risco:Médio
Ficheiro estático:Sim
Tamanho:41.984 Bytes
MD5 checksum:8f8b66e936ba101efc6e3cb5d1dec814
Versão IVDF:6.39.00.219 - terça-feira, 7 de agosto de 2007

 Vulgarmente Meio de transmissão:
   • Messenger


Alias:
   •  Mcafee: W32/Checkout
   •  Kaspersky: Backdoor.Win32.SdBot.aad
   •  F-Secure: Backdoor.Win32.SdBot.aad
   •  Sophos: W32/Imagine-A
   •  Panda: W32/MSNPoopy.A.worm
   •  Grisoft: IRC-Worm/Delf.CF
   •  Eset: Win32/IRCBot.XZ
   •  Bitdefender: Backdoor.Sdbot.AUX


Sistemas Operativos:
   • Windows 98
   • Windows 98 SE
   • Windows NT
   • Windows ME
   • Windows 2000
   • Windows XP
   • Windows 2003


Efeitos secundários:
   • Desactiva aplicações de segurança
   • Descarrega ficheiros
   • Baixa as definições de segurança
   • Altera o registo do Windows
   • Aproveita-se de vulnerabilidades do software
   • Informação de roubos
   • Possibilita acesso não autorizado ao computador

 Ficheiros Autocopia-se para a seguinte localização:
   • %WINDIR%\svchost.exe



Copia-se dentro de um ficheiro para a localização seguinte:
   • %WINDIR%\img1756.zip



Elimina o seguinte ficheiro:
   • C:\a.bat



É criado o seguinte ficheiro:

– C:\a.bat Além disso executa-se depois de gerado. Este ficheiro de processamento em lote é usado para apagar um ficheiro.



Tenta executar o seguinte ficheiro:

– Executa um dos seguintes ficheiros:
   • %SYSDIR%\net.exe
Executa o ficheiro com um dos seguintes parâmetros: stop "Security Center"


– Executa um dos seguintes ficheiros:
   • %SYSDIR%\net.exe
Executa o ficheiro com um dos seguintes parâmetros: stop winvnc4


– Executa um dos seguintes ficheiros:
   • %SYSDIR%\net1.exe
Executa o ficheiro com um dos seguintes parâmetros: stop "Security Center"


– Executa um dos seguintes ficheiros:
   • %SYSDIR%\net1.exe
Executa o ficheiro com um dos seguintes parâmetros: stop winvnc4

 Registry (Registo do Windows) É adicionado o seguinte valor ao registo do Windows de forma a que o processo seja executado depois do computador ser reiniciado:

– [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
   • "Microsoft Genuine Logon"="svchost.exe"

 Messenger Propaga-se através do Messenger. Tem as seguintes características:

– Windows Live Messenger


Mensagem
A mensagem enviada parece-se com uma das seguintes:

   • look @ my cute new puppy :-D

   • look @ this picture of me, when I was a kid

   • I just took this picture with my webcam, like it?

   • check it, i shaved my head

   • have u seen my new hair?

   • what the fuck, did you see this?

   • hey man, did you take this picture?


Propagação por ficheiro
Envia um ficheiro com o seguinte nome :
   • img1756.zip

 IRC Para enviar informações do sistema e permitir controlo remoto liga-se ao servidor de IRC:

Servidor: vpn.basecore.**********
Porta: 1863
Palavra-chave do servidor: letmein
Canal #VPN#
Nickname: %uma série de caracteres aleatórios%
Palavra-chave torrent



– Este malware tem a capacidade de recolher e enviar a seguinte informação:
    • Tempo de vida do malware
    • Informação sobre o sistema operativo Windows


– Para além disso tem a capacidade de executar as seguintes acções:
    • Desliga-se do servidor de IRC
    • Download de ficheiros
    • Executa o ficheiro
    • Termina processos
    • Reinicia
    • Inicia a rotina de propagação
    • Actualiza-se a ele próprio

 Terminar o processo  Lista de serviços desactivados:
   • Security Center
   • winvnc4

 Informações diversas Mutex:
Cria o seguinte Mutex:
   • JFangaY

 Detalhes do ficheiro Empacotador de Runtime:
De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com um empacotador de runtime.

Descrição enviada por Adriana Popa em sexta-feira, 9 de novembro de 2007
Descrição atualizada por Adriana Popa em sexta-feira, 9 de novembro de 2007

Voltar . . . .
https:// Esta janela é criptografada para sua segurança.