Vírus TR/Spy.Agent.42496 Data em que surgiu: 04/09/2007 Tipo: Trojan Incluído na lista "In The Wild" Sim Nível de danos: De baixo a médio Nível de distribuição: Baixo Nível de risco: Médio Ficheiro estático: Não Tamanho: 42.496 Bytes Versão VDF: 6.39.01.84 Versão IVDF: 6.39.01.87 - terça-feira, 4 de setembro de 2007
Vulgarmente Meio de transmissão: • Não tem rotinas de propagação Alias: • Kaspersky: Trojan-PSW.Win32.Zbot.z • F-Secure: Trojan-PSW.Win32.Zbot.z • Panda: Trj/Wsnpoem.JA Sistemas Operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Desactiva aplicações de segurança • Descarrega ficheiros • Descarrega um ficheiro malicioso • Descarrega ficheiros maliciosos • Descarrega ficheiros • Descarrega ficheiros maliciosos • Guarda as teclas digitadas • Altera o registo do Windows • Informação de roubos • Possibilita acesso não autorizado ao computador Ficheiros Autocopia-se para a seguinte localização: • %SYSDIR% \ntos.exe São criados os seguintes ficheiros: – %SYSDIR% \wsnpoem\audio.dll É um ficheiro de texto não malicioso com o seguinte conteúdo: • Used for stolen data storage. – %SYSDIR% \wsnpoem\video.dll Registry (Registo do Windows) A chave seguinte é adicionada (num loop infinito) ao registo, para executar os processos depois de reinicializar. – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] • "Userinit"="%SYSDIR% \userinit.exe,%SYSDIR% \ntos.exe," São adicionadas as seguintes chaves ao registo: – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Network] • UID = %nome do computador% _%número hexadecimal% – [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\ Explorer] • "{F710FA10-2031-3106-8872-93A2B5C5C620}"=hex:f7,09,f2,0d Terminar o processo A seguinte lista de processos são terminados: • outpost.exe • zlclient.exe Backdoor São abertas as seguintes portas: – svchost.exe numa porta TCP aleatória de forma a fornecer um servidor proxy Socks 4. – svchost.exe numa porta TCP aleatória de forma a fornecer um servidor proxy Socks 5. – svchost.exe numa porta TCP aleatória Por forma a fornecer capacidades backdoor. Contacta o servidor: Seguinte: • http://**********/.c/o/cfg.bin Como resultado pode enviar informação poderiam e dar capacidade de controlo remoto. Envia informação sobre: • Palavras-chave armazenadas • Nome do computador • Utilizador Actual • Endereço IP • Platform ID • Informação recolhida na secção de roubos. • Informação sobre o sistema operativo Windows Capacidades de controlo remoto: • Download de ficheiros • Executa o ficheiro • Termina o malware • Upload de ficheiros Roubos de informação Tenta roubar a seguinte informação: – Palavras-chave guardadas e que são usadas pela função AutoComplete – Usa um sniffer de rede para pesquisar pelo seguinte texto: • CustomerServiceMenuEntryPoint?custAction=75 – É iniciada uma rotina de logging depois de visitar um Web site: • https://onlineeast.bankofamerica.com/cgi-bin/ias/*/GotoWelcome – Captura: • Informação de login Introdução de código viral noutros processos Um dos seguintes processos: • winlogon.exe • svchost.exe Informações diversas Mutex: Cria o seguinte Mutex: • __SYSTEM__91C38905__ Tecnologia de Rootkit Oculta o seguinte: – Os seus próprios ficheiros – As suas próprias chaves de registo Forma utilizada • Bloqueia a Tabela de Importação de Endereços (IAT) Bloqueia as seguintes funções API: • NtQueryDirectoryFile • GetMessageA • GetMessageW • PeekMessageW • PeekMessageA • GetClipboardData Detalhes do ficheiro Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com um empacotador de runtime.
Descrição enviada por Ernest Szocs em
segunda-feira, 19 de novembro de 2007 Descrição atualizada por Ernest Szocs em
segunda-feira, 19 de novembro de 2007
Voltar
.
.
.
.