Vírus TR/Fakealert.QE Data em que surgiu: 16/10/2008 Tipo: Trojan Incluído na lista "In The Wild" Sim Nível de danos: De baixo a médio Nível de distribuição: Baixo Nível de risco: De baixo a médio Ficheiro estático: Não Versão IVDF: 7.00.07.46 - quinta-feira, 16 de outubro de 2008
Vulgarmente Meio de transmissão: • Não tem rotinas de propagação Alias: • Symantec: AntiVirus2009 • Kaspersky: not-a-virus:FraudTool.Win32.XPSecurityCenter.az • F-Secure: not-a-virus:FraudTool.Win32.XPSecurityCenter.az • Panda: Adware/XPAntiSpyware2009 • Grisoft: Downloader.Small.ELY Sistemas Operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Descarrega ficheiros • Descarrega ficheiros maliciosos Depois de executado é visualizada a seguinte informação: Ficheiros São criados os seguintes ficheiros: – Ficheiros não maliciosos: • %PROGRAM FILES% \XP_AntiSpyware\Uninstall.exe; %PROGRAM FILES%\XP_AntiSpyware\htmlayout.dll; %PROGRAM FILES%\XP_AntiSpyware\pthreadVC2.dll; %PROGRAM FILES%\XP_AntiSpyware\Microsoft.VC80.CRT\msvcp80.dll; %PROGRAM FILES%\XP_AntiSpyware\Microsoft.VC80.CRT\msvcm80.dll; %PROGRAM FILES%\XP_AntiSpyware\Microsoft.VC80.CRT\msvcr80.dll; %PROGRAM FILES%\XP_AntiSpyware\data\daily.cvd; %HOME%\Start Menu\Programs\XP_AntiSpyware\XP_AntiSpyware.lnk; %HOME%\Desktop\XP_AntiSpyware.lnk; %HOME%\Start Menu\Programs\XP_AntiSpyware\XP_AntiSpyware.lnk; %HOME%\Start Menu\Programs\XP_AntiSpyware\Uninstall.lnk – Ficheiros temporários que poderam ser apagados mais tarde: • %TEMPDIR% \prm2 • %TEMPDIR% \prm3 – %PROGRAM FILES% \XP_AntiSpyware\AVEngn.dll Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: TR/Fakealert.QF – %TEMPDIR% \Binaries1.cab2 – %TEMPDIR% \Binaries2.cab3 – %TEMPDIR% \Binaries3.cab4 Tenta efectuar o download de alguns ficheiros: – A partir da seguinte localização: • http://www.xpas2009.com/**********/Binaries1.cab Encontra-se no disco rígido: %temporary internet files% \Content.IE5\%oito caracteres aleatórios% \Binaries1[1].cab – A partir da seguinte localização: • http://www.xpas2009.com/**********/Binaries2.cab Encontra-se no disco rígido: %temporary internet files% \Content.IE5\%oito caracteres aleatórios% \Binaries2[1].cab – A partir da seguinte localização: • http://www.xpas2009.com/**********/Binaries3.cab Encontra-se no disco rígido: %temporary internet files% \Content.IE5\%oito caracteres aleatórios% \Binaries3[1].cab Tenta executar o seguinte ficheiro: – Executa um dos seguintes ficheiros: • %PROGRAM FILES% \XP_AntiSpyware\XP_AntiSpyware.exe Contém, também, código malicioso. Detectado como: TR/Drop.Delf.Crypt.G.24 – Executa um dos seguintes ficheiros: • %PROGRAM FILES% \XP_AntiSpyware\wscui.cpl Contém, também, código malicioso. Detectado como: TR/Fakealert.QE Detalhes do ficheiro Linguagem de programação: O programa de malware está escrito em MS Visual C++. Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com um empacotador de runtime.
Descrição enviada por Andreas Feuerstein em
terça-feira, 21 de outubro de 2008 Descrição atualizada por Andreas Feuerstein em
terça-feira, 21 de outubro de 2008
Voltar
.
.
.
.