Vírus TR/Disabler.i.50 Data em que surgiu: 13/03/2009 Tipo: Trojan Incluído na lista "In The Wild" Sim Nível de danos: Baixo Nível de distribuição: Baixo Nível de risco: Médio Ficheiro estático: Não Tamanho: 29.377 Bytes MD5 checksum: 89c3f6763a379f4cf7ba0766b4798c26 Versão VDF: 7.01.02.164 Versão IVDF: 7.01.02.171 - sexta-feira, 13 de março de 2009
Vulgarmente Meio de transmissão: • Não tem rotinas de propagação Alias: • Mcafee: BackDoor-DIY • Kaspersky: Trojan.Win32.Disabler.i • F-Secure: Trojan.Win32.Disabler.i • Eset: Win32/Disabler.I • Bitdefender: Trojan.RegistryDisabler Sistemas Operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Desactiva aplicações de segurança • Baixa as definições de segurança • Altera o registo do Windows • Possibilita acesso não autorizado ao computador Ficheiros Autocopia-se para as seguintes localizações • %home% \Start Menu\Programs\Startup\systemID.pif • %SYSDIR% \Flashy.exe Registry (Registo do Windows) É adicionado o seguinte valor ao registo do Windows de forma a que o processo seja executado depois do computador ser reiniciado: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • Flashy Bot="%SYSDIR% \Flashy.exe" É adicionada a seguinte chave de registo: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] • NoFolderOptions=dword:00000001 Altera as seguintes chaves de registo do Windows: Desactiva a Firewall do Windows – [HKLM\SYSTEM\ControlSet001\Services\SharedAccess] Valor recente: • Start=dword:00000004 Home page do Internet Explorer: – [HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] Valor recente: • "DisableTaskMgr" = 1 • "DisableRegistryTools" = 1 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced] Valor recente: • HideFileExt=dword:00000001 Hidden=dword:00000002 Backdoor É aberta a seguinte porta: – net.exe numa porta TCP 23 Para fornecer acesso Shell remoto. Informações diversas Mutex: Cria o seguinte Mutex: • ||Flashy|| Detalhes do ficheiro Linguagem de programação: O programa de malware está escrito em MS Visual C++. Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com o seguinte empacotador de runtime: • FSG 2.00
Descrição enviada por Ana Maria Niculescu em
segunda-feira, 4 de maio de 2009 Descrição atualizada por Ana Maria Niculescu em
segunda-feira, 4 de maio de 2009
Voltar
.
.
.
.