Vírus TR/PSW.Online.cfd Data em que surgiu: 11/11/2008 Tipo: Trojan Incluído na lista "In The Wild" Sim Nível de danos: Baixo Nível de distribuição: De baixo a médio Nível de risco: Médio Ficheiro estático: Sim Tamanho: 110.031 Bytes MD5 checksum: 68e8c119bd02960098965b8f1c92c545 Versão IVDF: 7.01.00.66 - terça-feira, 11 de novembro de 2008
Vulgarmente Meios de transmissão: • Unidade de rede Alias: • Symantec: W32.Gammima.AG • Kaspersky: Worm.Win32.AutoRun.sbz • F-Secure: Worm.Win32.AutoRun.sbz • Panda: W32/Autorun.ALJ.worm • Grisoft: PSW.OnlineGames_r.G • VirusBuster: Worm.Autorun.BSN • Eset: Win32/PSW.OnLineGames.NMY trojan • Bitdefender: Packer.Malware.NSAnti.1 Sistemas Operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Descarrega um ficheiro malicioso • Descarrega ficheiros maliciosos • Altera o registo do Windows • Informação de roubos Ficheiros Autocopia-se para as seguintes localizações • %SYSDIR% \kamsoft.exe • C:\whi.com Apaga a cópia executada inicialmente. São criados os seguintes ficheiros: – C:\autorun.inf É um ficheiro de texto não malicioso com o seguinte conteúdo: • %código que executa malware% – %SYSDIR% \drivers\klif.sys Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: RKIT/Vanti.HP – %SYSDIR% \gasretyw0.dll Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: TR/Vundo.Gen Tenta efectuar o download do ficheiro: – A partir da seguinte localização: • http://zsde4.com/**********/help.rar Encontra-se no disco rígido: %TEMPDIR% \help.exe Além disso executa-se depois do download estar completo. Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: TR/Crypt.XPACK.Gen Registry (Registo do Windows) É adicionado o seguinte valor ao registo do Windows de forma a que o processo seja executado depois do computador ser reiniciado: – [HKLM\SYSTEM\ControlSet001\Services\KAVsys] • Type=dword:00000001 • ErrorControl=dword:00000001 • Start=dword:00000001 • ImagePath="\??\%SYSDIR% \drivers\klif.sys" Detalhes do ficheiro Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com um empacotador de runtime.
Descrição enviada por Thomas Wegele em
quarta-feira, 12 de novembro de 2008 Descrição atualizada por Thomas Wegele em
quarta-feira, 12 de novembro de 2008
Voltar
.
.
.
.