Vírus TR/Xorer.174009 Data em que surgiu: 17/03/2008 Tipo: Trojan Incluído na lista "In The Wild" Sim Nível de danos: Baixo Nível de distribuição: De baixo a médio Nível de risco: De baixo a médio Ficheiro estático: Sim Tamanho: 94.208 Bytes MD5 checksum: bfe68898bb94d7068582c642bfe0bc5c Versão VDF: 7.00.03.40
Vulgarmente Meio de transmissão: • Unidade de rede Alias: • Symantec: W32.Pagipef.I!inf • Mcafee: W32/Xorer • Kaspersky: Virus.Win32.Xorer.ew • TrendMicro: PE_PAGIPEF.CA-O • F-Secure: Virus.Win32.Xorer.ew • Sophos: Mal/Xorer-A • Panda: W32/Pagepif.G.worm • VirusBuster: Win32.Xorer.O • Eset: Win32/Xorer • Bitdefender: Trojan.Xorer.T Sistemas Operativos: • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Desactiva aplicações de segurança • Descarrega ficheiros • Descarrega ficheiros maliciosos • Baixa as definições de segurança • Altera o registo do Windows Ficheiros Autocopia-se para as seguintes localizações • %SYSDIR% \com\lsass.exe • %SYSDIR% \%random character string from 0 to 9%.log • %unidade% \pagefile.pif São criados os seguintes ficheiros: – %unidade% \AUTORUN.INF É um ficheiro de texto não malicioso com o seguinte conteúdo: • %código que executa malware% – %SYSDIR% \com\smss.exe Além disso executa-se depois de gerado. Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: TR/Xorer.DR.40960 – %SYSDIR% \com\netcfg.000 Detectado como: TR/Xorer.A.1 – %SYSDIR% \com\netcfg.dll Detectado como: TR/Xorer.A.1 – %unidade% \NetApi000.sys Detectado como: RKIT/Xorer.A.10 – %SYSDIR% \dnsq.dll Detectado como: TR/Spy.Gen Tenta efectuar o download do ficheiro: – A partir da seguinte localização: • http://w.c0m********** Este ficheiro pode conter localizações de descarregamento adicionais e poderá servir como fonte para novas ameaças . Registry (Registo do Windows) As seguintes chaves de registo e todos os valores são eliminados: • [-HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • [-HKLM\SYSTEM\ControlSet001\Control\SafeBoot\Minimal\{4D36E967-E325-11CE-BFC1-08002BE10318}] • [-HKLM\SYSTEM\ControlSet001\Control\SafeBoot\Network\{4D36E967-E325-11CE-BFC1-08002BE10318}] • [-HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options] Altera as seguintes chaves de registo do Windows: Desactiva o Regedit e o Gestor de Tarefas: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\ Folder\SuperHidden] Valor recente: • Type="radio" Formato de hora: Desactiva o Regedit e o Gestor de Tarefas: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced] Valor recente: • ShowSuperHidden = dword:00000000 Terminar o processo São terminados os processos com um dos seguintes textos: • antivir; thunderrt6main; mcafee; facelesswndproc; bitdefender; ewido; monitor; mcagent; escan; firewall; dr.web; metapad; ieframe; diskgen; dummycom; xorer Introdução de código viral noutros processos – Introduz o seguinte ficheiro num processo: %SYSDIR% \dnsq.dll Nome do processo: • %todos os processo em execução% Informações diversas Procura uma ligação de internet contactando o seguinte web site: • www.baidu.com Detalhes do ficheiro Linguagem de programação: O programa de malware está escrito em MS Visual C++. Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com o seguinte empacotador de runtime: • UPX
Descrição enviada por Alexandru Dinu em
quinta-feira, 31 de julho de 2008 Descrição atualizada por Andrei Ivanes em
terça-feira, 16 de setembro de 2008
Voltar
.
.
.
.