Vírus Worm/VB.cqm.2 Data em que surgiu: 18/12/2008 Tipo: Worm Incluído na lista "In The Wild" Sim Nível de danos: Baixo Nível de distribuição: De baixo a médio Nível de risco: Médio Ficheiro estático: Não Tamanho: ~ 107.520 Bytes Versão IVDF: 7.01.00.251 - quinta-feira, 18 de dezembro de 2008
Vulgarmente Meio de transmissão: • Unidade de rede Alias: • Symantec: W32.Imaut.U • Kaspersky: Worm.Win32.VB.ck • F-Secure: Worm.Win32.VB.ck • Sophos: W32/Sohana-G • Panda: W32/Sohanat.BV.worm • Grisoft: Worm/VB.EIK • VirusBuster: Worm.VB.EXY • Eset: Win32/Sohanad.AI worm • Bitdefender: Worm.IM.Sohanad.K Detecção similar: • Worm/VB.cqm.1 Sistemas Operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Altera o registo do Windows Ficheiros Autocopia-se para as seguintes localizações • %unidade% \New Folder.exe • %Partilhas de rede% \New Folder.exe • %SYSDIR% \lsass.exe • %WINDIR% \lsass.exe Elimina os seguintes ficheiros: • %WINDIR% \pchealth\helpctr\binaries\msconfig.exe • %SYSDIR% \restore\rstrui.exe Registry (Registo do Windows) É adicionado o seguinte valor ao registo do Windows de forma a que o processo seja executado depois do computador ser reiniciado: – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] • Userinit="userinit.exe,%SYSDIR% \lsass.exe" • shell="explorer.exe %SYSDIR% \lsass.exe" O valor da seguinte chave Registo é eliminado: – [HKLM\Software\Microsoft\Windows\CurrentVersion\Run] • BkavFw São adicionadas as seguintes chaves ao registo: – [HKCU\Software\Yahoo\pager\View\YMSGR_buzz] • content url="http://thecoolpics.net/" – [HKLM\SOFTWARE\Policies\Microsoft\Windows NT\SystemRestore] • DisableConfig=dword:00000001 Altera as seguintes chaves de registo do Windows: Home page do Internet Explorer: – [HKCU\Software\Microsoft\Internet Explorer\Main] Valor recente: • Start Page="http://thecoolpics.net/" – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] Valor recente: • NoFolderOptions=dword:00000001 • NoRun=dword:00000001 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced] Valor anterior: • Hidden=dword:00000001 • HideFileExt=dword:00000000 Valor recente: • Hidden=dword:00000002 • HideFileExt=dword:00000001 Home page do Internet Explorer: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System] Valor recente: • "DisableRegistryTools"=dword:00000001 • "DisableTaskMgr"=dword:00000001 Detalhes do ficheiro Linguagem de programação: O programa de malware está escrito em Visual Basic. Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com o seguinte empacotador de runtime: • UPX
Descrição enviada por Thomas Wegele em
quarta-feira, 17 de dezembro de 2008 Descrição atualizada por Thomas Wegele em
quinta-feira, 18 de dezembro de 2008
Voltar
.
.
.
.