Vírus TR/PSW.Frethog.AJ.3 Data em que surgiu: 23/12/2008 Tipo: Trojan Incluído na lista "In The Wild" Sim Nível de danos: Baixo Nível de distribuição: Baixo Nível de risco: Médio Ficheiro estático: Sim Tamanho: 119.919 Bytes MD5 checksum: 2b724e1af3f32add856b8be8134ce2cd Versão IVDF: 7.01.01.23 - terça-feira, 23 de dezembro de 2008
Vulgarmente Meio de transmissão: • Não tem rotinas de propagação Alias: • Kaspersky: Trojan-GameThief.Win32.Magania.aozb • F-Secure: Trojan-GameThief.Win32.Magania.aozb Sistemas Operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Descarrega ficheiros maliciosos • Descarrega ficheiros maliciosos • Altera o registo do Windows Ficheiros Autocopia-se para a seguinte localização: • %SYSDIR% \tavo.exe Apaga a cópia executada inicialmente. São criados os seguintes ficheiros: – %SYSDIR% \drivers\klif.sys Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: TR/Drop.Onlinegames2 – %SYSDIR% \tavo0.dll Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: TR/DLL.Onlinegames.B Tenta efectuar o download de alguns ficheiros: – A partir da seguinte localização: • http://adeui.com/**********/ff.exe Encontra-se no disco rígido: %TEMPDIR% \ff.exe Além disso executa-se depois do download estar completo. Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: TR/Onlinegames.CP – A partir da seguinte localização: • http://adeui.com/**********/cc.exe Encontra-se no disco rígido: %TEMPDIR% \cc.exe Além disso executa-se depois do download estar completo. Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: TR/Onlinegames.CP Registry (Registo do Windows) É adicionado o seguinte valor ao registo do Windows de forma a que o processo seja executado depois do computador ser reiniciado: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • tava="%SYSDIR% \tavo.exe" Detalhes do ficheiro Linguagem de programação: O programa de malware está escrito em MS Visual C++. Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com um empacotador de runtime.
Descrição enviada por Thomas Wegele em
terça-feira, 23 de dezembro de 2008 Descrição atualizada por Thomas Wegele em
quarta-feira, 24 de dezembro de 2008
Voltar
.
.
.
.