Vírus Worm/Sohanad.S Data em que surgiu: 01/09/2008 Tipo: Worm Incluído na lista "In The Wild" Sim Nível de danos: De baixo a médio Nível de distribuição: De baixo a médio Nível de risco: De baixo a médio Ficheiro estático: Sim Tamanho: 315.905 Bytes MD5 checksum: 37091432f5e73c8f0E407c10a0b0b84f Versão VDF: 7.00.06.99 Versão IVDF: 7.00.06.100 - segunda-feira, 1 de setembro de 2008
Vulgarmente Meio de transmissão: • Messenger Alias: • Symantec: W32.Svich • Kaspersky: Trojan-Downloader.Win32.AutoIt.aa • TrendMicro: WORM_SOHANAD.EI • F-Secure: Trojan-Downloader.Win32.AutoIt.aa • Sophos: W32/Sohana-Y • Panda: W32/Sohanat.BY.worm • Eset: Win32/Hakaglan.C • Bitdefender: Trojan.Downloader.Autoit.V Sistemas Operativos: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Descarrega ficheiros • Baixa as definições de segurança • Altera o registo do Windows Ficheiros Autocopia-se para as seguintes localizações • %SYSDIR% \SSCVIIHOST.exe • %WINDIR% \SSCVIIHOST.exe • %SYSDIR% \blastclnnn.exe São criados os seguintes ficheiros: – Ficheiro não malicioso: • %SYSDIR% \setting.ini – %WINDIR% \Tasks\At1.job Tarefa agendada que executa o malware em horários predefinidos. – %SYSDIR% \autorun.ini Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: TR/Autorun.A.2 Tenta efectuar o download de alguns ficheiros: – A partir da seguinte localização: • setting3.********** Ainda em fase de pesquisa. – A partir da seguinte localização: • http://www.freewebs.com/se********** Ainda em fase de pesquisa. Registry (Registo do Windows) É adicionado o seguinte valor ao registo do Windows de forma a que o processo seja executado depois do computador ser reiniciado: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • Yahoo Messengger="%SYSDIR% \SSCVIIHOST.exe" Adiciona a seguinte chave ao registo do Windows para executar o serviço ao iniciar o sistema: – [HKLM\SYSTEM\ControlSet001\Services\Schedule] • AtTaskMaxHours=dword:00000000 Altera as seguintes chaves de registo do Windows: Desactiva o Regedit e o Gestor de Tarefas: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] Valor recente: • NofolderOptions=dword:00000001 Home page do Internet Explorer: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System] Valor recente: • DisableTaskMgr=dword:00000001 • DisableRegistryTools=dword:00000001 – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] Valor anterior: • "Shell"="Explorer.exe" Valor recente: • Shell="Explorer.exe SSCVIIHOST.exe" Messenger Propaga-se através do Messenger. Tem as seguintes características: – Yahoo Messenger Para: Todas as entradas na lista de contactos. A mensagem recebida tem a seguinte aparência: Detalhes do ficheiro Linguagem de programação: O programa de malware está escrito em MS Visual C++. Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com o seguinte empacotador de runtime: • UPX
Descrição enviada por Alexandru Dinu em
terça-feira, 9 de setembro de 2008 Descrição atualizada por Alexandru Dinu em
terça-feira, 9 de setembro de 2008
Voltar
.
.
.
.