Vírus VBS/Yuyun.A Data em que surgiu: 20/01/2009 Tipo: Worm Incluído na lista "In The Wild" Sim Nível de danos: De baixo a médio Nível de distribuição: De baixo a médio Nível de risco: De baixo a médio Ficheiro estático: Não Tamanho: ~8.000 Bytes Versão IVDF: 7.01.01.150 - terça-feira, 20 de janeiro de 2009
Vulgarmente Meio de transmissão: • Unidade de rede Alias: • Mcafee: VBS/Autorun.worm.zo • Kaspersky: Trojan.JS.Agent.jp • F-Secure: Trojan.JS.Agent.jp • Sophos: VBS/AutoRun-UC • Eset: VBS/AutoRun.BQ • Bitdefender: Worm.VBS.AO Sistemas Operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Acesso à disquete • Descarrega ficheiros • Altera o registo do Windows Ficheiros Autocopia-se para as seguintes localizações • %todas as pastas% \Thumbs.db • %home% \My Documents\database.mdb • %WINDIR% \:Microsoft Office Update for Windows XP.sys São criados os seguintes ficheiros: – Ficheiros não maliciosos: • %todas as pastas% \New Folder.lnk • %todas as pastas% \Microsoft.lnk • %todas as pastas% \%todas as subpastas% .lnk – %todas as pastas% \autorun.inf É um ficheiro de texto não malicioso com o seguinte conteúdo: • Registry (Registo do Windows) São adicionados os seguintes valores ao registo de forma a que os processos sejam executados depois do computador ser reiniciado: – HKCU\Software\Microsoft\Windows\CurrentVersion\Run\Explorer • Wscript.exe //e:VBScript "%home% \My Documents\database.mdb" – HKLM\Software\Microsoft\Windows\CurrentVersion\Run\WinUpdate • Wscript.exe //e:VBScript "%WINDIR% \:Microsoft Office Update for Windows XP.sys" O valor da seguinte chave Registo é eliminado: – HKCR\lnkfile • IsShortcut O seguinte valor do registo é alterado: – HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System Valor recente: • DisableRegistrytools = 1
Descrição enviada por Andrei Gherman em
segunda-feira, 26 de janeiro de 2009 Descrição atualizada por Andrei Gherman em
segunda-feira, 26 de janeiro de 2009
Voltar
.
.
.
.