Vírus TR/Keylogger.avk Data em que surgiu: 29/11/2007 Tipo: Trojan Incluído na lista "In The Wild" Não Nível de danos: Baixo Nível de distribuição: Baixo Nível de risco: Médio Ficheiro estático: Sim Tamanho: 112.008 Bytes MD5 checksum: a3e928635256073ca0e5b90388ee6efc Versão VDF: 7.00.01.23 Versão IVDF: 7.00.01.24 - quinta-feira, 29 de novembro de 2007
Vulgarmente Meio de transmissão: • Não tem rotinas de propagação Alias: • Mcafee: Generic Keylogger.g trojan • Kaspersky: Trojan.Win32.VB.avk • F-Secure: Trojan.Win32.VB.avk • Panda: Trj/Keylogger.BN Sistemas Operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Descarrega ficheiros • Baixa as definições de segurança • Guarda as teclas digitadas • Altera o registo do Windows • Informação de roubos Ficheiros Autocopia-se para as seguintes localizações • %PROGRAM FILES% \Common Files\winlogon.exe • %PROGRAM FILES% \Common Files\smss.exe • %PROGRAM FILES% \Common Files\fzx9823.exe • %PROGRAM FILES% \Common Files\12x34.edh É criado o seguinte ficheiro: – C:\s5d46a.fjg É um ficheiro de texto não malicioso com o seguinte conteúdo: • %informação roubada% Registry (Registo do Windows) A chave seguinte é adicionada (num loop infinito) ao registo, para executar os processos depois de reinicializar. – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • Windows Log Agent="%PROGRAM FILES% \Common Files\winlogon.exe" Altera as seguintes chaves de registo do Windows: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\ Folder\Hidden\NOHIDDEN] Valor recente: • CheckedValue=dword:00000002 – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\ Folder\Hidden\SHOWALL] Valor recente: • CheckedValue=dword:00000002 – [HKCR\exefile] Valor recente: • (Default)="Carpeta de Archivos" (Hidden) – [HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced] Valor recente: • ShowSuperHidden=dword:00000000 HideFileExt=dword:00000001 SuperHidden=dword:00000001 Hidden=dword:00000000 – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\ Folder\SuperHidden] Valor recente: • CheckedValue=dword:00000001 UncheckedValue=dword:00000001 – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\ Folder\HideFileExt] Valor recente: • CheckedValue=dword:00000001 UncheckedValue=dword:00000001 Backdoor Contacta o servidor: Seguinte: • http://www.e223pg.awardspace.co.uk/********** Como resultado pode enviar alguma informação. Isto é feito usando o método HTTP POST através de scripts PHP. Envia informação sobre: • Espaço disponível no disco • Informação recolhida na secção de roubos. Roubos de informação Tenta roubar a seguinte informação: – Captura: • Teclar • Janela de informação Detalhes do ficheiro Linguagem de programação: O programa de malware está escrito em Visual Basic. Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com o seguinte empacotador de runtime: • PePetite 2.2
Descrição enviada por Monica Ghitun em
quinta-feira, 29 de novembro de 2007 Descrição atualizada por Monica Ghitun em
sexta-feira, 30 de novembro de 2007
Voltar
.
.
.
.