Vírus TR/Dldr.FraudLoa.GT Data em que surgiu: 21/10/2008 Tipo: Trojan Subtipo: Downloader Incluído na lista "In The Wild" Sim Nível de danos: De baixo a médio Nível de distribuição: Baixo Nível de risco: De baixo a médio Ficheiro estático: Não Tamanho: ~ 100.000 Bytes Versão IVDF: 7.00.06.67
Vulgarmente Meio de transmissão: • Não tem rotinas de propagação Alias: • Kaspersky: not-a-virus:FraudTool.Win32.SecureExpertCleaner.k • Sophos: Troj/FakeVir-EO • Grisoft: Fake_AntiSpyware.ABH Sistemas Operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Descarrega um ficheiro malicioso • Altera o registo do Windows Ficheiros Tenta efectuar o download do ficheiro: – A partir da seguinte localização: • http://download.secureexpertcleaner.com/**********Cleaner_de.exe Encontra-se no disco rígido: %TEMPDIR% \ProductPath\runbst.exe Além disso executa-se depois do download estar completo. Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: DR/Fraud.SecureExpC Registry (Registo do Windows) É adicionado o seguinte valor ao registo do Windows de forma a que o processo seja executado depois do computador ser reiniciado: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • SecureExpertCleanerDownloader="%ficheiro executado% " É adicionada a seguinte chave de registo: – [HKLM\Software\SecureExpertCleanerDownloader] • EulaShowed=hex:%valores hex% • TotalSize=hex:%valores hex% • SeekPos=hex:%valores hex% Detalhes do ficheiro Linguagem de programação: O programa de malware está escrito em MS Visual C++. Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com o seguinte empacotador de runtime: • ASPack
Descrição enviada por Thomas Wegele em
terça-feira, 11 de novembro de 2008 Descrição atualizada por Thomas Wegele em
terça-feira, 11 de novembro de 2008
Voltar
.
.
.
.