Vírus TR/FakeScanner.ziu Data em que surgiu: 12/11/2008 Tipo: Trojan Incluído na lista "In The Wild" Não Nível de danos: Baixo Nível de distribuição: Baixo Nível de risco: De baixo a médio Ficheiro estático: Sim Tamanho: 899.024 Bytes MD5 checksum: 958feedf34cba174a85f4f58bb65955a Versão VDF: 7.01.00.70 Versão IVDF: 7.01.00.77 - quinta-feira, 13 de novembro de 2008
Vulgarmente Meio de transmissão: • Não tem rotinas de propagação Alias: • Eset: Win32/Genetik • Bitdefender: Trojan.Generic.969530 Sistemas Operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Descarrega um ficheiro • Altera o registo do Windows Depois de executado é visualizada a seguinte informação: Ficheiros Autocopia-se para a seguinte localização: • %PROGRAM FILES% \PCPrivacyCleaner\pcpc.exe Cria a seguinte pasta: • %PROGRAM FILES% \PCPrivacyCleaner São criados os seguintes ficheiros: – %directório de execução do malware% \PCPrivacyCleaner.lnk – %ALLUSERSPROFILE%\Start Menu\Programs\PCPrivacyCleaner\PCPrivacyCleaner.lnk – %ALLUSERSPROFILE%\Start Menu\Programs\PCPrivacyCleaner\Uninstall PCPrivacyCleaner.lnk – %home% \Application Data\Microsoft\Internet Explorer\Quick Launch\PCPrivacyCleaner.lnk – %home% \Application Data\PCPrivacyCleaner\Logs\scns.txt Tenta efectuar o download do ficheiro: – A partir da seguinte localização: • http://www.instlog.pcprivacycleaner.com/********** Este ficheiro pode conter localizações de descarregamento adicionais e poderá servir como fonte para novas ameaças . Registry (Registo do Windows) É adicionado o seguinte valor ao registo do Windows de forma a que o processo seja executado depois do computador ser reiniciado: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • PCPrivacyCleaner="%PROGRAM FILES% \PCPrivacyCleaner\pcpc.exe" São adicionadas as seguintes chaves ao registo: – [HKLM\SOFTWARE\PCPrivacyCleaner] • "LicenseAccepted"=hex:01 • "InstallDate"=%valores hex% • "ActivationCode"=%valores hex% • "Version"=%valores hex% • "LastScanTime"=%valores hex% • "TotalScanCount"=%valores hex% – [HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\ PCPrivacyCleaner] • DisplayName="PCPrivacyCleaner" • UninstallString=""%PROGRAM FILES% \PCPrivacyCleaner\pcpc.exe" -uninstall" • NoModify=dword:00000001 – [HKLM\Software\{65DE966D-11D1-4bb1-BF7E-B8A273514DAF}] • Version=hex:33,50,5f,55,50,43,50,43,53,45 Informações diversas Mutex: Cria o seguinte Mutex: • PCPrivacyCleaner%valores hex% -%valores hex% -%valores hex% -%valores hex% -%valores hex% Detalhes do ficheiro Linguagem de programação: O programa de malware está escrito em MS Visual C++. Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com o seguinte empacotador de runtime: • AS Pack
Descrição enviada por Monica Ghitun em
terça-feira, 16 de dezembro de 2008 Descrição atualizada por Monica Ghitun em
terça-feira, 16 de dezembro de 2008
Voltar
.
.
.
.