Vírus WORM/Warezov.VE Tipo: Worm Incluído na lista "In The Wild" Sim Nível de danos: Baixo Nível de distribuição: Médio Nível de risco: Médio Ficheiro estático: Sim Tamanho: 92.712 Bytes MD5 checksum: d46d977942d7f843aee808ba24717510 Versão VDF: 7.00.01.066 Versão IVDF: 7.00.01.068
Vulgarmente Meio de transmissão: • E-mail Sistemas Operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Descarrega um ficheiro • Descarrega um ficheiro • Descarrega ficheiros maliciosos • Altera o registo do Windows • Informação de roubos Ficheiros São criados os seguintes ficheiros: – %SYSDIR% \admewinr.dat – %SYSDIR% \bthcrdpw.dll Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: WORM/Warezov.UV.2 – %SYSDIR% \ipxrir32.dll Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: WORM/Warezov.32768.6 – %SYSDIR% \ole3usrs.exe Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: WORM/Warezov.UV.1 Tenta efectuar o download de alguns ficheiros: – A partir da seguinte localização: • http://www.cadesfinjeriokas.com/chr/1703/e/b********** Ainda em fase de pesquisa. – A partir da seguinte localização: • http://www.cadesfinjeriokas.com/chr/1703/e/t********** Registry (Registo do Windows) É adicionada a seguinte chave de registo: – [HKLM\Software\Microsoft\admewinr] • Number=dword:00000001 O seguinte valor do registo é alterado: – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows] Valor recente: • AppInit_DLLs=" ipxrir32.dll" Backdoor Contacta o servidor: Seguinte: • http://cadesfinjeriokas.com/chr/1703/e/********** Como resultado pode enviar alguma informação. Informações diversas Mutex: Cria o seguinte Mutex: • 893af406-34da-402c-a5ab-eac306bc473a Detalhes do ficheiro Linguagem de programação: O programa de malware está escrito em MS Visual C++. Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com um empacotador de runtime.
Descrição enviada por Monica Ghitun em
sexta-feira, 14 de dezembro de 2007 Descrição atualizada por Andrei Ivanes em
terça-feira, 16 de setembro de 2008
Voltar
.
.
.
.