Precisa de ajuda? Peça à comunidade ou contrate um perito.
Acesse a Avira Answers
VrusWorm/SdBot.138752.8
Data em que surgiu:20/08/2007
Tipo:Worm
Includo na lista "In The Wild"Sim
Nvel de danos:Baixo
Nvel de distribuio:De baixo a mdio
Nvel de risco:Mdio
Ficheiro esttico:Sim
Tamanho:138.752 Bytes
MD5 checksum:5101877e880Eae72419d17cef84ee9b9
Verso IVDF:6.39.01.22 - segunda-feira, 20 de agosto de 2007

 Vulgarmente Meio de transmisso:
    Messenger


Alias:
   •  Mcafee: W32/Sdbot.worm
   •  Kaspersky: Backdoor.Win32.SdBot.blt
   •  Eset: Win32/IRCBot.YW


Sistemas Operativos:
   • Windows 98
   • Windows 98 SE
   • Windows NT
   • Windows ME
   • Windows 2000
   • Windows XP
   • Windows 2003


Efeitos secundrios:
   • Desactiva aplicaes de segurana
   • Descarrega ficheiros
   • Baixa as definies de segurana
   • Altera o registo do Windows
   • Aproveita-se de vulnerabilidades do software
   • Informao de roubos
   • Possibilita acesso no autorizado ao computador

 Ficheiros Autocopia-se para a seguinte localizao:
   • %WINDIR%\winsyshp.exe



Copia-se dentro de um ficheiro para a localizao seguinte:
   • %WINDIR%\img317.zip



Elimina o seguinte ficheiro:
   • C:\a.bat



criado o seguinte ficheiro:

C:\a.bat Alm disso executa-se depois de gerado. Este ficheiro de processamento em lote usado para apagar um ficheiro.



Tenta executar o seguinte ficheiro:

Executa um dos seguintes ficheiros:
   • %SYSDIR%\net.exe
Executa o ficheiro com um dos seguintes parmetros: stop "Security Center"


Executa um dos seguintes ficheiros:
   • %SYSDIR%\net.exe
Executa o ficheiro com um dos seguintes parmetros: stop winvnc4


Executa um dos seguintes ficheiros:
   • %SYSDIR%\net1.exe
Executa o ficheiro com um dos seguintes parmetros: stop "Security Center"


Executa um dos seguintes ficheiros:
   • %SYSDIR%\net1.exe
Executa o ficheiro com um dos seguintes parmetros: stop winvnc4

 Registry (Registo do Windows)  adicionado o seguinte valor ao registo do Windows de forma a que o processo seja executado depois do computador ser reiniciado:

[HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
   • "Microsoft Visual Application"="winsyshp.exe"

 Messenger Propaga-se atravs do Messenger. Tem as seguintes caractersticas:

Windows Live Messenger


Mensagem
A mensagem enviada parece-se com uma das seguintes:

   • Why is this picture blurry?

   • Look @ my new car?

   • Where did you find this picture?

   • why did you show me this picture?

   • look at my baby picture

   • Did you see this?

   • Where is this picture taken?

   • Did you take this picture?

   • you drunk 2 much in this picture

   • Why are you naked in this picture?

   • look @ this

   • accept this picture

   • hey, mom my just told me 2 show this 2 you


Propagao por ficheiro
Envia um ficheiro com o seguinte nome :
   • img317.zip

 IRC Para enviar informaes do sistema e permitir controlo remoto liga-se ao servidor de IRC:

Servidor: pwn.basecore.**********
Porta: 1863
Palavra-chave do servidor: letmein
Canal #PWN#
Nickname: %uma srie de caracteres aleatrios%
Palavra-chave torrent



 Este malware tem a capacidade de recolher e enviar a seguinte informao:
    • Tempo de vida do malware
    • Informao sobre o sistema operativo Windows


 Para alm disso tem a capacidade de executar as seguintes aces:
     Desliga-se do servidor de IRC
    • Download de ficheiros
    • Executa o ficheiro
    • Termina processos
    • Reinicia
     Inicia a rotina de propagao
     Actualiza-se a ele prprio

 Terminar o processo  Lista de servios desactivados:
   • Security Center
   • winvnc4

 Informaes diversas Mutex:
Cria o seguinte Mutex:
   • fjasdf

 Detalhes do ficheiro Empacotador de Runtime:
De forma a agravar a deteco e reduzir o tamanho do ficheiro lanado com um empacotador de runtime.

Descrição enviada por Adriana Popa em sexta-feira, 9 de novembro de 2007
Descrição atualizada por Adriana Popa em sexta-feira, 9 de novembro de 2007

Voltar . . . .
https:// Esta janela é criptografada para sua segurança.