Vírus TR/Spy.ZBot.DPE Data em que surgiu: 05/08/2008 Tipo: Trojan Subtipo: Spy Incluído na lista "In The Wild" Sim Nível de danos: De baixo a médio Nível de distribuição: Baixo Nível de risco: Médio Ficheiro estático: Sim Tamanho: 59.904 Bytes MD5 checksum: 606ab42e4c906f933bc9c5ab62b798d9 Versão IVDF: 7.00.05.213 - terça-feira, 5 de agosto de 2008
Vulgarmente Meio de transmissão: • Não tem rotinas de propagação Alias: • F-Secure: Trojan-PSW:W32/Zbot.FO • Sophos: Troj/Agent-HJG • Eset: Win32/Spy.Agent.NES trojan • Bitdefender: Trojan.Agent.AJLI Sistemas Operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Descarrega um ficheiro malicioso • Altera o registo do Windows • Informação de roubos • Possibilita acesso não autorizado ao computador Ficheiros Autocopia-se para a seguinte localização: • %SYSDIR% \ntos.exe São criados os seguintes ficheiros: – Ficheiros temporários que poderam ser apagados mais tarde: • %SYSDIR% \wnspoem\video.dll • %SYSDIR% \wnspoem\audio.dll Tenta efectuar o download do ficheiro: – A partir da seguinte localização: • http://dr-mahmoud.com/**********.exe Encontra-se no disco rígido: %TEMPDIR% \1.tmp Além disso executa-se depois do download estar completo. Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: TR/Dldr.Small.zou Registry (Registo do Windows) O seguinte valor do registo é alterado: – [HKLM\software\microsoft\windows nt\currentversion\winlogon] Valor anterior: • "userinit"="%SYSDIR% \userinit.exe," Valor recente: • "userinit"="%SYSDIR% \userinit.exe,%SYSDIR% \ntos.exe," E-mail Não tem rotinas próprias de propagação mas é enviado por email. Tem as seguintes características: De: O endereço do remetente é falsificado. Assunto: O seguinte: • Rechnung N%número% O corpo do email é um dos seguintes: • Sehr geehre Damen und Herren, Ihr Auftrag Nr. SP7848895 wurde erfullt. Ein Betrag von 6536.02 EURO wurde abgebucht und wird in Ihrem Bankauszug als “Paypalabbuchung ” angezeigt. Sie finden die Details zu der Rechnung im Anhang PayPal (Europe) S.158; r.l. & Cie, S.C.A. 50-40 Boulevard Royal L-7672 Luxembourg Hochachtungsvoll, Vertretungsberechtigter: Armand Kruse Handelsregisternummer: R.C.S. B 285 380 • Sehr geehrte Kunden, Ihr Auftrag Nr. SP8742024 wurde erfullt. Ein Betrag von 6127.53 EURO wurde abgebucht und wird in Ihrem Bankauszug als "Paypalabbuchung " angezeigt. Sie finden die Details zu der Rechnung im Anhang PayPal (Europe) S.392; r.l. & Cie, S.C.A. 63-88 Boulevard Royal L-2082 Luxembourg Mit freundlichen Grussen, Vertretungsberechtigter: Joanna Muller Handelsregisternummer: R.C.S. B 922 819 Atalho: O ficheiro de atalho tem o seguinte nome: • REC719271.zip O ficheiro de atalho contém uma cópia do próprio malware. O email pode ser parecido com o seguinte: Backdoor É aberta a seguinte porta: – svchost.exe numa porta TCP aleatória Contacta o servidor: Seguinte: • http://ahleinaks.ru/**********/millionertest.bin Como resultado pode enviar informação poderiam e dar capacidade de controlo remoto. Introdução de código viral noutros processos – Introduz o seguinte ficheiro num processo: %SYSDIR% \ntos.exe Nome do processo: • winlogon.exe Detalhes do ficheiro Linguagem de programação: O programa de malware está escrito em MS Visual C++. Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com um empacotador de runtime.
Descrição enviada por Alexander Neth em
terça-feira, 5 de agosto de 2008 Descrição atualizada por Philipp Wolf em
terça-feira, 5 de agosto de 2008
Voltar
.
.
.
.