Vírus TR/PSW.Magania.azha Data em que surgiu: 21/04/2009 Tipo: Trojan Incluído na lista "In The Wild" Sim Nível de danos: Baixo Nível de distribuição: Baixo Nível de risco: Baixo Ficheiro estático: Sim Tamanho: 108.855 Bytes MD5 checksum: 98221cfe63bb832de9ce9a3ad44384ff Versão IVDF: 7.01.03.80 - terça-feira, 21 de abril de 2009
Vulgarmente Meio de transmissão: • Não tem rotinas de propagação Alias: • Symantec: Trojan.Packed.NsAnti • Kaspersky: Trojan-GameThief.Win32.Magania.azha • F-Secure: Trojan-GameThief.Win32.Magania.azha • Panda: W32/Lineage.KSZ • Eset: Win32/PSW.OnLineGames.NMY • Bitdefender: Trojan.PWS.OnlineGames.KBXH Sistemas Operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Descarrega um ficheiro • Descarrega um ficheiro • Descarrega ficheiros maliciosos • Altera o registo do Windows • Informação de roubos Ficheiros Autocopia-se para as seguintes localizações • %SYSDIR% \olhrwef.exe • C:\ej10fkdo.bat Apaga a cópia executada inicialmente. São criados os seguintes ficheiros: – C:\autorun.inf É um ficheiro de texto não malicioso com o seguinte conteúdo: • – %SYSDIR% \drivers\klif.sys Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: RKit/OnlineGames.CG.1 – %SYSDIR% \nmdfgds0.dll Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: TR/PSW.Wow.ife Registry (Registo do Windows) Adiciona a seguinte chave ao registo do Windows para executar o serviço ao iniciar o sistema: – [HKLM\SYSTEM\ControlSet001\Services\KAVsys] • Type=dword:00000001 • ErrorControl=dword:00000001 • Start=dword:00000001 • ImagePath="\??\%SYSDIR% \drivers\klif.sys" Introdução de código viral noutros processos – Introduz-se a si próprio num processo. Nome do processo: • explorer.exe Detalhes do ficheiro Linguagem de programação: O programa de malware está escrito em MS Visual C++. Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com um empacotador de runtime.
Descrição enviada por Andreas Feuerstein em
quarta-feira, 6 de maio de 2009 Descrição atualizada por Andreas Feuerstein em
quarta-feira, 6 de maio de 2009
Voltar
.
.
.
.