Vírus W32/Almanahe.B Data em que surgiu: 14/06/2007 Tipo: File infector Incluído na lista "In The Wild" Sim Nível de danos: De baixo a médio Nível de distribuição: De médio a elevado Nível de risco: De médio a elevado Ficheiro estático: Não Versão IVDF: 6.39.00.12 - quinta-feira, 14 de junho de 2007
Vulgarmente Meio de transmissão: • Rede local Alias: • Symantec: W32.Almanahe.B • Mcafee: W32/Almanahe.c virus • Kaspersky: Virus.Win32.Alman.b • TrendMicro: PE_CORELINK.C-1 • F-Secure: Virus.Win32.Alman.b • Sophos: W32/Alman-C • Panda: W32/Almanahe.C • Grisoft: Win32/Alman • VirusBuster: Win32.Alman.B • Eset: Win32/Alman.NAB virus • Bitdefender: Win32.Almanahe.D Sistemas Operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Descarrega ficheiros maliciosos • Aproveita-se de vulnerabilidades do software Ficheiros São criados os seguintes ficheiros: – %WINDIR% \linkinfo.dll Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: W32/Rectix.A – %SYSDIR% \drivers\IsDrv118.sys Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: Rkit/Agent.GA – %SYSDIR% \drivers\nvmini.sys Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: Rkit/Agent.GA Infecção de ficheiros Forma: Este atacante pesquisa ficheiros activamente. Infecção da rede Para assegurar a sua propagação o malware tenta ligar-se a outras máquinas como descrito abaixo. Usa a seguinte informação de login para ganhar acesso à máquina remota: – O seguinte nome de utilizador : • Administrator – A seguinte lista de palavras-chave: • admin; aaa; !@; $; asdf; asdfgh; !@; $%; !@; $%^; !@; $%^&; !@; $%^&*; !@; $%^&*(; !@; $%^&*(); qwer; admin123; love; test123; owner; mypass123; root; letmein; qwerty; abc123; password; monkey; password1; 1; 111; 123; 12345; 654321; 123456789 Terminar o processo A seguinte lista de processos são terminados: • c0nime.exe; cmdbcs.exe; ctmontv.exe; explorer.exe; fuckjacks.exe; iexpl0re.exe; iexpl0re.exe; iexplore.exe; internat.exe; logo_1.exe; logo1_.exe; lsass.exe; lying.exe; msdccrt.exe; msvce32.exe; ncscv32.exe; nvscv32.exe; realschd.exe; rpcs.exe; run1132.exe; rundl132.exe; smss.exe; spo0lsv.exe; spoclsv.exe; ssopure.exe; svch0st.exe; svhost32.exe; sxs.exe; sysbmw.exe; sysload3.exe; tempicon.exe; upxdnd.exe; wdfmgr32.exe; wsvbs.exe Introdução de código viral noutros processos – Introduz o seguinte ficheiro num processo: linkinfo.dll Nome do processo: • explorer.exe Tecnologia de Rootkit Oculta o seguinte: – Os seguintes ficheiros: • autorun.inf • boot.exe • linkinfo.dll • nvmini.sys – Chaves de Registo que contenham o seguinte conjunto de caracteres no nome de ficheiro: • nvmini
Descrição enviada por Thomas Wegele em
terça-feira, 14 de outubro de 2008 Descrição atualizada por Thomas Wegele em
terça-feira, 14 de outubro de 2008
Voltar
.
.
.
.