Vírus TR/Fotomoto.F.1 Data em que surgiu: 07/11/2007 Tipo: Trojan Incluído na lista "In The Wild" Não Nível de danos: Baixo Nível de distribuição: Baixo Nível de risco: Médio Ficheiro estático: Sim Tamanho: 71.232 Bytes MD5 checksum: d724dfe9790E373d1b92b3a35c1d0E49 Versão IVDF: 7.00.00.182 - quarta-feira, 7 de novembro de 2007
Vulgarmente Meio de transmissão: • Não tem rotinas de propagação Alias: • Mcafee: Vundo.dr trojan • Kaspersky: Trojan.Win32.Obfuscated.kp • F-Secure: Trojan.Win32.Obfuscated.kp • Panda: Spyware/Virtumonde • Grisoft: Obfustat.VUL • Eset: Win32/Adware.Ezula application Sistemas Operativos: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Baixa as definições de segurança • Altera o registo do Windows • Possibilita acesso não autorizado ao computador Registry (Registo do Windows) Adiciona a seguinte chave ao registo do Windows para executar o serviço ao iniciar o sistema: – [HKLM\SYSTEM\CurrentControlSet\Services\DomainService] • "Type"=dword:00000010 • "Start"=dword:00000002 • "ErrorControl"=dword:00000000 • "ImagePath"="%directório de execução do malware% \%ficheiro executado% \service" • "DisplayName"="DomainService" • "ObjectName"="LocalSystem" • "FailureActions"= %valores hex% • "Description"="DomainService" O valor da seguinte chave Registo é eliminado: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • DDC Cria a seguinte entrada de forma a fazer um bypass à firewall do Windows XP: – [HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\ FirewallPolicy\StandardProfile\AuthorizedApplications\List] • "%directório de execução do malware% \\%ficheiro executado% "="%directório de execução do malware% \\%ficheiro executado% :" É adicionada a seguinte chave de registo: – [HKLM\SOFTWARE\Microsoft\DomainService] O seguinte valor do registo é alterado: – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] Valor anterior: • "SFCDisable" = 0 Valor recente: • "SFCDisable" = 4 Backdoor Contacta o servidor: Seguintes: • http://24.244.141.185/**********/install.php • http://24.244.141.185/**********/heartbeat.php Envia informação sobre: • Situação actual de malware Capacidades de controlo remoto: • Download de ficheiros • Visita um Web site Detalhes do ficheiro Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com o seguinte empacotador de runtime: • UPolyX v0.5
Descrição enviada por Thomas Wegele em
sexta-feira, 7 de dezembro de 2007 Descrição atualizada por Thomas Wegele em
sexta-feira, 7 de dezembro de 2007
Voltar
.
.
.
.