Vírus Worm/RBo.20480.12.A Data em que surgiu: 05/05/2008 Tipo: Worm Incluído na lista "In The Wild" Sim Nível de danos: Baixo Nível de distribuição: Médio Nível de risco: Médio Ficheiro estático: Sim Tamanho: 20.480 Bytes MD5 checksum: 0A9b70150A5b4de8895b459776580Dc6 Versão VDF: 7.0.04.017 Versão IVDF: 7.0.04.018
Vulgarmente Meio de transmissão: • Não tem rotinas de propagação Alias: • Kaspersky: Trojan.Win32.Mondera.gen Sistemas Operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Bloqueia o acesso a determinados Web sites • Bloqueia o acesso a Web sites de segurança • Descarrega um ficheiro • Altera o registo do Windows • Possibilita acesso não autorizado ao computador Ficheiros Autocopia-se para a seguinte localização: • %SYSDIR% \msninbox.exe Apaga a cópia executada inicialmente. Registry (Registo do Windows) É adicionado o seguinte valor ao registo do Windows de forma a que o processo seja executado depois do computador ser reiniciado: – [HKLM\Software\Microsoft\Windows\CurrentVersion\Run] • MSN Messenger Inbox Loader="msninbox.exe" IRC Para enviar informações do sistema e permitir controlo remoto liga-se ao servidor de IRC: Servidor: nagasaki.japancorporation.********** Porta: 9103 Palavra-chave do servidor: su1c1d3 Canal #net Nickname: \00\USA\%texto com 10 dígitos aleatórios% Palavra-chave n3t! – Este malware tem a capacidade de recolher e enviar a seguinte informação: • Platform ID • Informação sobre o sistema operativo Windows – Para além disso tem a capacidade de executar as seguintes acções: • Liga-se ao servidor de IRC • Download de ficheiros • Editar o registo do Windows • Executa o ficheiro • Abandona canais IRC • Visita um Web site Hospedeiros O ficheiro hospedeiro sofre as seguintes alterações: – Neste caso valores existentes serão alterados. – O acesso aos seguintes domínios é bloqueado: • 127.0.0.1 jayloden.com; 127.0.0.1 www.jayloden.com; 127.0.0.1 www.spywareinfo.com; 127.0.0.1 spywareinfo.com; 127.0.0.1 www.spybot.info; 127.0.0.1 spybot.info; 127.0.0.1 kaspersky.com; 127.0.0.1 kaspersky-labs.com; 127.0.0.1 www.kaspersky.com; 127.0.0.1 www.majorgeeks.com; 127.0.0.1 majorgeeks.com; 127.0.0.1 securityresponse.symantec.com; 127.0.0.1 symantec.com; 127.0.0.1 www.symantec.com; 127.0.0.1 updates.symantec.com; 127.0.0.1 liveupdate.symantecliveupdate.com; 127.0.0.1 liveupdate.symantec.com; 127.0.0.1 customer.symantec.com; 127.0.0.1 update.symantec.com; 127.0.0.1 www.sophos.com; 127.0.0.1 sophos.com; 127.0.0.1 www.virustotal.com; 127.0.0.1 virustotal.com; 127.0.0.1 www.mcafee.com; 127.0.0.1 mcafee.com; 127.0.0.1 rads.mcafee.com; 127.0.0.1 mast.mcafee.com; 127.0.0.1 download.mcafee.com; 127.0.0.1 dispatch.mcafee.com; 127.0.0.1 us.mcafee.com; 127.0.0.1 www.trendsecure.com; 127.0.0.1 trendsecure.com; 127.0.0.1 www.viruslist.com; 127.0.0.1 viruslist.com; 127.0.0.1 www.hijackthis.de; 127.0.0.1 hijackthis.de; 127.0.0.1 f-secure.com; 127.0.0.1 www.f-secure.com; 127.0.0.1 Merijn.org; 127.0.0.1 www.Merijn.org; 127.0.0.1 www.avp.com; 127.0.0.1 avp.com; 127.0.0.1 analysis.seclab.tuwien.ac.at; 127.0.0.1 www.bleepingcomputer.com; 127.0.0.1 bleepingcomputer.com; 127.0.0.1 trendmicro.com; 127.0.0.1 www.trendmicro.com; 127.0.0.1 www.safer-networking.org; 127.0.0.1 safer-networking.org; 127.0.0.1 grisoft.com; 127.0.0.1 www.grisoft.com O ficheiro hospedeiro (alterado) terá a seguinte aparência: Introdução de código viral noutros processos – Introduz-se a si próprio num processo. Nome do processo: • Explorer.exe Detalhes do ficheiro Linguagem de programação: O programa de malware está escrito em MS Visual C++. Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com o seguinte empacotador de runtime: • UPX
Descrição enviada por Monica Ghitun em
quinta-feira, 7 de agosto de 2008 Descrição atualizada por Monica Ghitun em
quinta-feira, 7 de agosto de 2008
Voltar
.
.
.
.