Vírus TR/Vundo.GJ Data em que surgiu: 22/04/2008 Tipo: Trojan Incluído na lista "In The Wild" Não Nível de danos: Baixo Nível de distribuição: Baixo Nível de risco: Médio Ficheiro estático: Sim Tamanho: cae29e9c911460048ce400648af77e34 Bytes MD5 checksum: 39.936 Versão IVDF: 7.00.03.199 - terça-feira, 22 de abril de 2008
Vulgarmente Meio de transmissão: • Não tem rotinas de propagação Alias: • Mcafee: Vundo trojan • Kaspersky: not-a-virus:AdWare.Win32.Virtumonde.qpf • Eset: Win32/Adware.Virtumonde application • Bitdefender: Trojan.Vundo.EIK Sistemas Operativos: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Desactiva aplicações de segurança • Altera o registo do Windows • Possibilita acesso não autorizado ao computador Registry (Registo do Windows) São adicionadas as seguintes chaves ao registo: – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\ %dll de malware% ] • "Asynchronous"=dword:00000001 • "DllName"="%dll de malware% " • "Impersonate"=dword:00000000 • "Logon"="o" • "Logoff"="f" – [HKLM\SOFTWARE\Microsoft\d8813c90] • @="819C098AB2CE4E24876D1D52A06FBEFD&" – [HKCR\CLSID\{%CLSID gerado% }\InprocServer32] • @="%directório de execução do malware% \%dll de malware% " • "ThreadingModel"="Both" Terminar o processo A seguinte lista de processos são terminados: • VBA32LDR.EXE; ccSetMgr.exe; ccEvtMgr.exe; Rtvscan.exe; VPtray.exe; SDtrayApp.exe; swdsvc.exe; svcntaux.exe; SpySweeperUI.exe; SpySweeper.exe; SAVAdminService.exe; ALsvc.exe; ALMon.exe; CCSVCHST.exe; npfsvc32.exe; nvcshed.exe; nvoy.exe; nprosec.exe; egui.exe; ekrn.exe; nod32krn.exe; nod32kui.exe; winssUI.exe; winssintro.exe; winssnotify.exe; winss.exe; mcvsescn.exe; mcvsshld.exe; mcagent.exe; mcvsrte.exe; Mcshield.exe; UdaterUI.exe; Mctray.exe; AVP.exe; FSAV32.exe; fssm32.exe; FSGK32.exe; fsgk32st.exe; spiderml.exe; drwebscd.exe; spidernt.exe; vsserv.exe; BDSS.exe; livesrv.exe; XCOMMSVR.EXE; avgemc.exe; avgcc.exe; avgamsvr.exe; avgupsvc.exe; ashWebSv.exe; ashDisp.exe; ashServ.exe; aswUpdSv.exe; AVGNT.EXE; AVWEBGRD.EXE; AVESVC.EXE; AVFWSVC.EXE; AVGUARD.EXE; BEDVavguard.exe; avgnt.exe; aawservice.exe; AD-AWARE.EXE; GCASSERVALERT.EXE Backdoor Contacta o servidor: Um dos seguintes: • http://82.98.235.70********** • http://65.243.103.80********** Como resultado pode enviar informação poderiam e dar capacidade de controlo remoto. Capacidades de controlo remoto: • Download de ficheiros Detalhes do ficheiro Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com um empacotador de runtime.
Descrição enviada por Thomas Wegele em
quarta-feira, 7 de maio de 2008 Descrição atualizada por Thomas Wegele em
quarta-feira, 7 de maio de 2008
Voltar
.
.
.
.