Vírus TR/Dldr.Agent.amzp Data em que surgiu: 31/10/2008 Tipo: Trojan Subtipo: Downloader Incluído na lista "In The Wild" Sim Nível de danos: De baixo a médio Nível de distribuição: Baixo Nível de risco: Médio Ficheiro estático: Sim Tamanho: 77.828 Bytes MD5 checksum: 20edfd7563e866c1c149fca2b03ec634 Versão IVDF: 7.01.00.23 - sexta-feira, 31 de outubro de 2008
Vulgarmente Meio de transmissão: • Não tem rotinas de propagação Alias: • Symantec: Trojan.Fakeavalert.B • Mcafee: Downloader-BKM trojan • Kaspersky: Trojan-Downloader.Win32.Agent.amzp • F-Secure: Trojan-Downloader.Win32.Agent.amzp • Eset: Win32/TrojanDownloader.FakeAlert.OY trojan Sistemas Operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Descarrega ficheiros maliciosos • Altera o registo do Windows Ficheiros Tenta efectuar o download de alguns ficheiros: – A partir da seguinte localização: • http://193.142.244.55/**********/item_g.gif Encontra-se no disco rígido: %TEMPDIR% \~tmpa.exe Além disso executa-se depois do download estar completo. Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: TR/BHO.hfq – A partir da seguinte localização: • http://193.142.244.20/**********/216-1.exe Encontra-se no disco rígido: %TEMPDIR% \~tmpc.exe Além disso executa-se depois do download estar completo. Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: TR/Crypt.ULPM.Gen – A partir da seguinte localização: • http://bigimagecatalogue.com/**********/chagall.gif Encontra-se no disco rígido: %TEMPDIR% \~tmpd.exe Além disso executa-se depois do download estar completo. Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: TR/Agent.87552.F Registry (Registo do Windows) Um dos seguintes valores é adicionado para executar o processo depois reinicializar: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "MSFox"="%ficheiro executado% " São adicionadas as seguintes chaves ao registo: – [HKLM\SOFTWARE\Mozilla\MSFox] • "Str5"="%uma série de caracteres aleatórios% " • "Str9"="%uma série de caracteres aleatórios% " • "Str6"="%uma série de caracteres aleatórios% " • "Str7"="%uma série de caracteres aleatórios% " • "Str8"="%uma série de caracteres aleatórios% " • "Str4"="%uma série de caracteres aleatórios% " • "Str1"="%uma série de caracteres aleatórios% " • "Int2"=dword:%número hexadecimal% • "Int3"=dword:%número hexadecimal% – [HKLM\Software\Microsoft\RFC1156Agent\CurrentVersion\Parameters] • "TrapPollTimeMilliSecs"=dword:%número hexadecimal% Detalhes do ficheiro Linguagem de programação: O programa de malware está escrito em MS Visual C++. Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com o seguinte empacotador de runtime: • UPX
Descrição enviada por Andreas Feuerstein em
sexta-feira, 14 de novembro de 2008 Descrição atualizada por Andreas Feuerstein em
sexta-feira, 14 de novembro de 2008
Voltar
.
.
.
.