Vírus TR/Spy.VB.QU Data em que surgiu: 13/03/2007 Tipo: Trojan Incluído na lista "In The Wild" Sim Nível de danos: Baixo Nível de distribuição: Baixo Nível de risco: Médio Ficheiro estático: Não Tamanho: 189.692 Bytes Versão IVDF: 6.38.00.48 - terça-feira, 13 de março de 2007
Vulgarmente Meio de transmissão: • Não tem rotinas de propagação Alias: • Symantec: W32.SillyFDC • Mcafee: BackDoor-AKZ • Kaspersky: Trojan-Spy.Win32.VB.qu • TrendMicro: WORM_VB.CVY • F-Secure: Trojan:W32/Agent.AHC • Panda: Bck/Amitis.J • Eset: Win32/Spy.VB.QU trojan • Bitdefender: Trojan.Mailspam.J Sistemas Operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Descarrega ficheiros • Utiliza o seu próprio motor de E-mail • Baixa as definições de segurança • Altera o registo do Windows • Informação de roubos Ficheiros Autocopia-se para as seguintes localizações • %TEMPDIR% \31550.exe • %SYSDIR% \odbcasvc.exe Arquivar: Cria arquivos e coloca lá ficheiros. É pesquisada a seguinte pasta: • %APPDATA%\Microsoft\Office\Recent\ Presta atenção ao seguinte ficheiro: • .doc O nome do arquivo é o seguinte: • %TEMPDIR% \%data actual% _%tempo actual% .uha São criados os seguintes ficheiros: – Ficheiros não maliciosos: • %SYSDIR% \uha.exe • %SYSDIR% \mswinsck.ocx – Ficheiros temporários que poderam ser apagados mais tarde: • %TEMPDIR% \attachment%data actual% _%tempo actual% .tmp • %TEMPDIR% \mail.tmp Registry (Registo do Windows) Adiciona a seguinte chave ao registo do Windows para executar o serviço ao iniciar o sistema: – HKLM\SYSTEM\CurrentControlSet\Services\odbcasvc • "Type"=dword:00000010 • "Start"=dword:00000002 • "ErrorControl"=dword:00000001 • "ImagePath"=%SYSDIR% \odbcasvc.exe • "DisplayName"="ODBC Administration Service" • "ObjectName"="LocalSystem" • "Description"="Microsoft Data Access - ODBC Administration Service" – HKLM\SYSTEM\CurrentControlSet\Services\odbcasvc\Security • Security"=%valores hex% – HKLM\SYSTEM\CurrentControlSet\Services\odbcasvc\Enum • "0"="Root\\LEGACY_ODBCASVC\\0000" • "Count"=dword:00000001 • "NextInstance"=dword:00000001 São adicionadas as seguintes chaves ao registo: – HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_ODBCASVC • "NextInstance"=dword:00000001 – HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_ODBCASVC\0000 • "Service"="odbcasvc" • "Legacy"=dword:00000001 • "ConfigFlags"=dword:00000000 • "Class"="LegacyDriver" • "ClassGUID"="{8ECC055D-047F-11D1-A537-0000F8753ED1}" • "DeviceDesc"="ODBC Administration Service" – HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_ODBCASVC\0000\ Control • "*NewlyCreated*"=dword:00000000 • "ActiveService"="odbcasvc" O seguinte valor do registo é alterado: Desactiva o Regedit e o Gestor de Tarefas: – HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer Valor anterior: • "NoDriveTypeAutoRun"=dword:0000009d Valor recente: • "NoDriveTypeAutoRun"=dword:00000091 E-mail Não tem a sua própria rotina de propagação mas tem capacidade para enviar um e-mail. É provável que o destinatário seja o autor. As características são as seguintes: De: O remetente do e-mail é o seguinte: • esmtp01@tom.com Para: O destinatário do e-mail é o seguinte: • esmtp01@tom.com Assunto: O seguinte: • Spider%número% [%nome do computador% \%nome do utilizador actual% ] Atalho: O ficheiro de atalho tem o seguinte nome: • %data actual% _%tempo actual% .uha O ficheiro de atalho é uma cópia do ficheiro criado: %TEMPDIR% \%data actual% _%tempo actual% .uha Detalhes do ficheiro Linguagem de programação: O programa de malware está escrito em Visual Basic. De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com um empacotador de runtime.
Descrição enviada por Alexander Neth em
sexta-feira, 25 de julho de 2008 Descrição atualizada por Andrei Gherman em
sexta-feira, 1 de agosto de 2008
Voltar
.
.
.
.