VírusTR/Onlinegames.B.21
Data em que surgiu:20/05/2008
Tipo:Trojan
Incluído na lista "In The Wild"Sim
Nível de danos:De baixo a médio
Nível de distribuição:De baixo a médio
Nível de risco:De baixo a médio
Ficheiro estático:Sim
Tamanho:102.211 Bytes
MD5 checksum:8fe92a5dd3aea1a03c0d15b755ba1e7f
Versão IVDF:7.00.04.63 - terça-feira, 20 de maio de 2008

 Vulgarmente Alias:
   •  Mcafee: PWS
   •  Sophos: Mal/EncPk-CE
   •  Panda: W32/Lineage.HXI
   •  Eset: Win32/PSW.OnLineGames.NLI
   •  Bitdefender: Trojan.Generic.1779980


Sistemas Operativos:
   • Windows 2000
   • Windows XP
   • Windows 2003


Efeitos secundários:
   • Descarrega ficheiros maliciosos
   • Altera o registo do Windows

 Ficheiros Autocopia-se para a seguinte localização:
   • %SYSDIR%\amvo.exe



São criados os seguintes ficheiros:

– C:\Temp\dsr8q.dll
%SYSDIR%\amvo0.dll Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: TR/Crypt.NSPM.Gen

 Registry (Registo do Windows) Um dos seguintes valores é adicionado para executar o processo depois reinicializar:

–  [HKCU\Software\Microsoft\Windows\CurrentVersion\Run]
   • "amva"="%SYSDIR%\amvo.exe"



São adicionadas as seguintes chaves ao registo:

– [HKLM\SYSTEM\CurrentControlSet\Enum\Root\
   LEGACY_ZXSDERFBUKJFYSHLHDFRSTDZHD]
   • "NextInstance"=dword:0x00000001

– [HKLM\SYSTEM\CurrentControlSet\Enum\Root\
   LEGACY_ZXSDERFBUKJFYSHLHDFRSTDZHD\0000]
   • "Class"="LegacyDriver"
   • "ClassGUID"="{8ECC055D-047F-11D1-A537-0000F8753ED1}"
   • "ConfigFlags"=dword:0x00000000
   • "DeviceDesc"="zxsderfbukjfyshlhdfrstdzhd"
   • "Legacy"=dword:0x00000001
   • "Service"="zxsderfbukjfyshlhdfrstdzhd"

– [HKLM\SYSTEM\CurrentControlSet\Enum\Root\
   LEGACY_ZXSDERFBUKJFYSHLHDFRSTDZHD\0000\Control]
   • "*NewlyCreated*"=dword:0x00000000
   • "ActiveService"="zxsderfbukjfyshlhdfrstdzhd"

 Detalhes do ficheiro Empacotador de Runtime:
De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com um empacotador de runtime.

Descrição enviada por Petre Galan em sexta-feira, 13 de novembro de 2009
Descrição atualizada por Petre Galan em sexta-feira, 13 de novembro de 2009

Voltar . . . .