Vírus Worm/McMaggot.A Data em que surgiu: 04/12/2008 Tipo: Worm Incluído na lista "In The Wild" Sim Nível de danos: De baixo a médio Nível de distribuição: Médio Nível de risco: De baixo a médio Ficheiro estático: Sim Tamanho: 449.024 Bytes MD5 checksum: 0Aa203943d1e264973b2993ca09ef4c3 Versão IVDF: 7.01.00.184 - quinta-feira, 4 de dezembro de 2008
Vulgarmente Meio de transmissão: • E-mail Alias: • Symantec: W32.Ackantta@mm • Mcafee: W32/Xirtem@MM virus !!! • Kaspersky: Trojan-Banker.Win32.Banker.abbi • Grisoft: Downloader.Agent.APQJ • Bitdefender: Win32.Worm.McMaggot.A Identificado anteriormente como: • TR/Dropper.Gen Sistemas Operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Descarrega um ficheiro malicioso • Utiliza o seu próprio motor de E-mail • Baixa as definições de segurança • Altera o registo do Windows Ficheiros Autocopia-se para a seguinte localização: • %SYSDIR% \vxworks.exe É criado o seguinte ficheiro: – %SYSDIR% \qnx.exe Além disso executa-se depois de gerado. Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: BDS/McMaggot.A Registry (Registo do Windows) Um dos seguintes valores é adicionado para executar o processo depois reinicializar: – HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run • Wind River Systems"="c:\windows\\system32\\vxworks.exe Altera as seguintes chaves de registo do Windows: – HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\ FirewallPolicy\StandardProfile\AuthorizedApplications\List Valor recente: • c:\windows\\system32\\vxworks.exe"="c:\windows\\system32\\vxworks.exe:*:Enabled:Explorer E-mail Tem um motor SMTP integrado para enviar emails.É criada uma ligação directa com o servidor de destino. Tem as seguintes características: De: O endereço do remetente é falsificado. O remetente do e-mail é um dos seguintes: • giveaway@mcdonalds.com • noreply@coca-cola.com • postcards@hallmark.com Assunto: Um dos seguintes: • Coca Cola is proud to accounce our new Christmas Promotion. • Mcdonalds wishes you Merry Christmas! • You've received A Hallmark E-Card! Atalho: O ficheiro de atalho tem um dos seguintes nomes: • coupon.zip • postcard.zip • promotion.zip O ficheiro de atalho contém uma cópia do próprio malware. Detalhes do ficheiro Linguagem de programação: O programa de malware está escrito em MS Visual C++. Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com um empacotador de runtime.
Descrição enviada por Alexander Neth em
quinta-feira, 4 de dezembro de 2008 Descrição atualizada por Alexander Neth em
quinta-feira, 4 de dezembro de 2008
Voltar
.
.
.
.