VírusTR/Spy.Agent.42496
Data em que surgiu:04/09/2007
Tipo:Trojan
Incluído na lista "In The Wild"Sim
Nível de danos:De baixo a médio
Nível de distribuição:Baixo
Nível de risco:Médio
Ficheiro estático:Não
Tamanho:42.496 Bytes
Versão VDF:6.39.01.84
Versão IVDF:6.39.01.87 - terça-feira, 4 de setembro de 2007

 Vulgarmente Meio de transmissão:
   • Não tem rotinas de propagação


Alias:
   •  Kaspersky: Trojan-PSW.Win32.Zbot.z
   •  F-Secure: Trojan-PSW.Win32.Zbot.z
   •  Panda: Trj/Wsnpoem.JA


Sistemas Operativos:
   • Windows 95
   • Windows 98
   • Windows 98 SE
   • Windows NT
   • Windows ME
   • Windows 2000
   • Windows XP
   • Windows 2003


Efeitos secundários:
   • Desactiva aplicações de segurança
   • Descarrega ficheiros
   • Descarrega um ficheiro malicioso
   • Descarrega ficheiros maliciosos
   • Descarrega ficheiros
   • Descarrega ficheiros maliciosos
   • Guarda as teclas digitadas
   • Altera o registo do Windows
   • Informação de roubos
   • Possibilita acesso não autorizado ao computador

 Ficheiros Autocopia-se para a seguinte localização:
   • %SYSDIR%\ntos.exe



São criados os seguintes ficheiros:

%SYSDIR%\wsnpoem\audio.dll É um ficheiro de texto não malicioso com o seguinte conteúdo:
   • Used for stolen data storage.

%SYSDIR%\wsnpoem\video.dll

 Registry (Registo do Windows) A chave seguinte é adicionada (num loop infinito) ao registo, para executar os processos depois de reinicializar.

–  [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
   • "Userinit"="%SYSDIR%\userinit.exe,%SYSDIR%\ntos.exe,"



São adicionadas as seguintes chaves ao registo:

– [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Network]
   • UID = %nome do computador%_%número hexadecimal%

– [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\
   Explorer]
   • "{F710FA10-2031-3106-8872-93A2B5C5C620}"=hex:f7,09,f2,0d

 Terminar o processo A seguinte lista de processos são terminados:
   • outpost.exe
   • zlclient.exe


 Backdoor São abertas as seguintes portas:

– svchost.exe numa porta TCP aleatória de forma a fornecer um servidor proxy Socks 4.
– svchost.exe numa porta TCP aleatória de forma a fornecer um servidor proxy Socks 5.
– svchost.exe numa porta TCP aleatória Por forma a fornecer capacidades backdoor.


Contacta o servidor:
Seguinte:
   • http://**********/.c/o/cfg.bin

Como resultado pode enviar informação poderiam e dar capacidade de controlo remoto.

Envia informação sobre:
    • Palavras-chave armazenadas
    • Nome do computador
    • Utilizador Actual
    • Endereço IP
    • Platform ID
    • Informação recolhida na secção de roubos.
    • Informação sobre o sistema operativo Windows


Capacidades de controlo remoto:
    • Download de ficheiros
    • Executa o ficheiro
    • Termina o malware
    • Upload de ficheiros

 Roubos de informação Tenta roubar a seguinte informação:
– Palavras-chave guardadas e que são usadas pela função AutoComplete

– Usa um sniffer de rede para pesquisar pelo seguinte texto:
   • CustomerServiceMenuEntryPoint?custAction=75

– É iniciada uma rotina de logging depois de visitar um Web site:
   • https://onlineeast.bankofamerica.com/cgi-bin/ias/*/GotoWelcome

– Captura:
    • Informação de login

 Introdução de código viral noutros processos     Um dos seguintes processos:
   • winlogon.exe
   • svchost.exe


 Informações diversas Mutex:
Cria o seguinte Mutex:
   • __SYSTEM__91C38905__

 Tecnologia de Rootkit Oculta o seguinte:
– Os seus próprios ficheiros
– As suas próprias chaves de registo


Forma utilizada
    • Bloqueia a Tabela de Importação de Endereços (IAT)

Bloqueia as seguintes funções API:
   • NtQueryDirectoryFile
   • GetMessageA
   • GetMessageW
   • PeekMessageW
   • PeekMessageA
   • GetClipboardData

 Detalhes do ficheiro Empacotador de Runtime:
De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com um empacotador de runtime.

Descrição enviada por Ernest Szocs em segunda-feira, 19 de novembro de 2007
Descrição atualizada por Ernest Szocs em segunda-feira, 19 de novembro de 2007

Voltar . . . .