Vírus Worm/Autorun.bft Data em que surgiu: 11/09/2008 Tipo: Worm Incluído na lista "In The Wild" Sim Nível de danos: Baixo Nível de distribuição: De baixo a médio Nível de risco: De baixo a médio Ficheiro estático: Sim Tamanho: 453.394 Bytes MD5 checksum: ab1bf0316b7fd768c11958001d37b640 Versão IVDF: 7.00.06.148 - quinta-feira, 11 de setembro de 2008
Vulgarmente Meio de transmissão: • Rede local Alias: • Symantec: W32.Imaut • Kaspersky: Trojan.Win32.Autoit.dt • F-Secure: Trojan.Win32.Autoit.dt Sistemas Operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Descarrega ficheiros • Descarrega ficheiros • Altera o registo do Windows Ficheiros Autocopia-se para as seguintes localizações • %SYSDIR% \csrcs.exe • %Partilhas de rede% \%uma série de caracteres aleatórios% .exe Apaga a cópia executada inicialmente. São criados os seguintes ficheiros: – Ficheiros temporários que poderam ser apagados mais tarde: • %TEMPDIR% \aut1.tmp • %TEMPDIR% \aut2.tmp • %TEMPDIR% \%uma série de caracteres aleatórios% • %TEMPDIR% \%uma série de caracteres aleatórios% – %SYSDIR% \autorun.inf É um ficheiro de texto não malicioso com o seguinte conteúdo: • %código que executa malware% – %TEMPDIR% \suicide.bat Além disso executa-se depois de gerado. Este ficheiro de processamento em lote é usado para apagar um ficheiro. Tenta efectuar o download de alguns ficheiros: – A partir da seguinte localização: • http://www.whatismyip.com/**********/n09230945.asp Encontra-se no disco rígido: %temporary internet files% \Content.IE5\%uma série de caracteres aleatórios% \n09230945[1].htm – A partir da seguinte localização: • http://sousi.extasix.com/**********.htm Encontra-se no disco rígido: %temporary internet files% \Content.IE5\%uma série de caracteres aleatórios% \genst[1].htm Registry (Registo do Windows) É adicionado o seguinte valor ao registo do Windows de forma a que o processo seja executado depois do computador ser reiniciado: – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] • "Shell"="Explorer.exe csrcs.exe" É adicionada a seguinte chave de registo: – [HKLM\SOFTWARE\Microsoft\DRM\amty] • "ilop"="1" • "fix"="" • "exp1"="%valores hex% " • "dreg"="%valores hex% " • "eggol"="0" • "regexp"="%número% " Altera as seguintes chaves de registo do Windows: Desactiva o Regedit e o Gestor de Tarefas: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\ Run] Valor recente: • "csrcs"="c:\windows\\system32\\csrcs.exe" – [HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced] Valor recente: • "Hidden"=dword:00000002 "SuperHidden"=dword:00000000 "ShowSuperHidden"=dword:00000000 – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\ Folder\Hidden\SHOWALL] Valor recente: • "CheckedValue"=dword:00000001 Infecção da rede Para assegurar a sua propagação o malware tenta ligar-se a outras máquinas como descrito abaixo. Envia uma cópia de si próprio à seguinte partilha de rede: • %Partilhas de rede% \%uma série de caracteres aleatórios% .exe Detalhes do ficheiro Linguagem de programação: O programa de malware está escrito em MS Visual C++. Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com o seguinte empacotador de runtime: • UPX
Descrição enviada por Andreas Feuerstein em
quinta-feira, 11 de setembro de 2008 Descrição atualizada por Andreas Feuerstein em
terça-feira, 16 de setembro de 2008
Voltar
.
.
.
.