Vírus TR/AgentMB.PEHAB9080094.1 Data em que surgiu: 27/11/2008 Tipo: Worm Incluído na lista "In The Wild" Sim Nível de danos: Baixo Nível de distribuição: Baixo Nível de risco: Baixo Ficheiro estático: Sim Versão IVDF: 7.01.00.149 - quinta-feira, 27 de novembro de 2008
Vulgarmente Alias: • Symantec: W32.Harakit • Mcafee: W32/Autorun.worm.cj • Panda: W32/Autoit.BT • Grisoft: Worm/Autoit.GTF • Eset: Win32/Autoit.FO • Bitdefender: Trojan.AgentMB.PEHAB9080094 Sistemas Operativos: • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Descarrega ficheiros • Altera o registo do Windows Ficheiros Autocopia-se para a seguinte localização: • %WINDIR% \system32 \csrcs.exe Apaga a cópia executada inicialmente. É criado o seguinte ficheiro: – %SYSDIR% \autorun.inf É um ficheiro de texto não malicioso com o seguinte conteúdo: • – %TEMPDIR% \suicide.bat Além disso executa-se depois de gerado. Este ficheiro de processamento em lote é usado para apagar um ficheiro. Tenta executar o seguinte ficheiro: – Executa um dos seguintes ficheiros: • %TEMPDIR% \suicide.bat Este ficheiro de processamento em lote é usado para apagar um ficheiro. Registry (Registo do Windows) Um dos seguintes valores é adicionado para executar o processo depois reinicializar: – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] • "Shell"="Explorer.exe csrcs.exe" Os valores da seguinte chave Registo são eliminados: – [HKCU\Software\Microsoft\windows\CurrentVersion\Internet Settings] • "ProxyServer" • "ProxyOverride" • "AutoConfigURL" São adicionadas as seguintes chaves ao registo: – [HKLM\SOFTWARE\Microsoft\DRM\amty] • "ilop"="1" • "exp1"="408406541BC5BBE4DC197A2A0C46B9AFF2F90D96B151D7C7BCBD177741EE95F062E634D70EB70FB65FC8FBF0EC312619" • "dreg"="408406541BC5BBE4DC197A2A0C46B9ACF2F90D96B151D7C7BCBD177641EE95F562E634D70EB70FB65FC8FBF0EC31276D8626D05B1ED70CC881A48DA07A7E649B" • "fix"="" • "fix1"="1" • "regexp"="-0.215134707364621" – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\ Run] • "csrcs"="%SYSDIR% \csrcs.exe" Altera as seguintes chaves de registo do Windows: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced] Valor recente: • "SuperHidden"=dword:00000000 "Hidden"=dword:00000001 "ShowSuperHidden"=dword:00000001 – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\ Folder\Hidden\SHOWALL] Valor recente: • "CheckedValue"=dword:00000001 Informações diversas Anti debugging Se concluir com êxito visualiza o seguinte e termina imediatamente:
Descrição enviada por Petre Galan em
sexta-feira, 3 de julho de 2009 Descrição atualizada por Andrei Ivanes em
segunda-feira, 17 de agosto de 2009
Voltar
.
.
.
.