Vírus Worm/Sohanad.AS Data em que surgiu: 20/02/2008 Tipo: Worm Incluído na lista "In The Wild" Sim Nível de danos: De baixo a médio Nível de distribuição: De baixo a médio Nível de risco: De baixo a médio Ficheiro estático: Não Tamanho: ~320.000 Bytes Versão IVDF: 7.00.02.163 - quarta-feira, 20 de fevereiro de 2008
Vulgarmente Meio de transmissão: • Messenger Alias: • Kaspersky: IM-Worm.Win32.Sohanad.as • F-Secure: IM-Worm.Win32.Sohanad.as • Sophos: W32/SillyFDC-AE • Eset: Win32/Hakaglan.G worm • Bitdefender: Win32.Worm.Sohanad.NBL Sistemas Operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Descarrega um ficheiro • Descarrega ficheiros • Baixa as definições de segurança • Altera o registo do Windows Ficheiros Autocopia-se para as seguintes localizações • %SYSDIR% \SCVVHSOT.exe • %WINDIR% \SCVVHSOT.exe • %SYSDIR% \blastclnnn.exe São criados os seguintes ficheiros: – Ficheiro não malicioso: • %SYSDIR% \setting.ini – %SYSDIR% \autrun.ini É um ficheiro de texto não malicioso com o seguinte conteúdo: • [Autorun] Open=SCVVHSOT.exe Shellexe cute=SCVVHSOT.exe Shell\Open\command=SCVVHSOT.exe Shell=Open Tenta efectuar o download do ficheiro: – A partir das seguintes localizações: • http://www.freewebs.com/setting3/********** • http://setting3.9999mb.com/********** Ainda em fase de pesquisa. Registry (Registo do Windows) É adicionado o seguinte valor ao registo do Windows de forma a que o processo seja executado depois do computador ser reiniciado: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • Yahoo Messengger="%SYSDIR% \SCVVHSOT.exe" Adiciona a seguinte chave ao registo do Windows para executar o serviço ao iniciar o sistema: – [HKLM\SYSTEM\CurrentControlSet\Services\Schedule] • AtTaskMaxHours=dword:00000000 Altera as seguintes chaves de registo do Windows: Home page do Internet Explorer: – HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System Valor anterior: • DisableTaskMgr=%definições do utilizador % • DisableRegistryTools=%definições do utilizador % Valor recente: • DisableTaskMgr=dword:00000001 • DisableRegistryTools=dword:00000001 Desactiva o Regedit e o Gestor de Tarefas: – HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer Valor anterior: • NofolderOptions=%definições do utilizador % Valor recente: • NofolderOptions=dword:00000001 Messenger Propaga-se através do Messenger. Tem as seguintes características: – Yahoo Messenger Para: Todas as entradas na lista de contactos. Detalhes do ficheiro Linguagem de programação: O programa de malware está escrito em MS Visual C++. Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com o seguinte empacotador de runtime: • UPX
Descrição enviada por Alexander Neth em
sexta-feira, 20 de junho de 2008 Descrição atualizada por Andrei Gherman em
segunda-feira, 23 de junho de 2008
Voltar
.
.
.
.