Vírus TR/Spy.ZBot.bth Data em que surgiu: 19/11/2008 Tipo: Trojan Incluído na lista "In The Wild" Sim Nível de danos: Baixo Nível de distribuição: Baixo Nível de risco: Médio Ficheiro estático: Não Tamanho: ~ 56.320 Bytes Versão IVDF: 7.01.00.106 - quarta-feira, 19 de novembro de 2008
Vulgarmente Meio de transmissão: • Não tem rotinas de propagação Sistemas Operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Altera o registo do Windows • Informação de roubos Ficheiros Autocopia-se para a seguinte localização: • %SYSDIR% \ntos.exe São criados os seguintes ficheiros: – Ficheiros temporários que poderam ser apagados mais tarde: • %SYSDIR% \wnspoem\video.dll • %SYSDIR% \wnspoem\audio.dll Registry (Registo do Windows) O seguinte valor do registo é alterado: – [HKLM\software\microsoft\windows nt\currentversion\winlogon] Valor anterior: • userinit="%SYSDIR% \userinit.exe," Valor recente: • userinit="%SYSDIR% \userinit.exe,%SYSDIR% \ntos.exe," Backdoor É aberta a seguinte porta: – svchost.exe numa porta TCP aleatória Contacta o servidor: Seguinte: • http://aerophotodarkcity-newway.com/**********/cfg.bin Como resultado pode enviar informação poderiam e dar capacidade de controlo remoto. Introdução de código viral noutros processos – Introduz-se a si próprio num processo. Nome do processo: • winlogon.exe Detalhes do ficheiro Linguagem de programação: O programa de malware está escrito em MS Visual C++. Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com um empacotador de runtime.
Descrição enviada por Thomas Wegele em
quarta-feira, 19 de novembro de 2008 Descrição atualizada por Thomas Wegele em
quarta-feira, 19 de novembro de 2008
Voltar
.
.
.
.