Precisa de ajuda? Peça à comunidade ou contrate um perito.
Acesse a Avira Answers
VrusDR/Autoit.I.2
Data em que surgiu:16/10/2007
Tipo:Trojan
Includo na lista "In The Wild"Sim
Nvel de danos:De baixo a mdio
Nvel de distribuio:De baixo a mdio
Nvel de risco:Mdio
Ficheiro esttico:Sim
Tamanho:215.456 Bytes
MD5 checksum:3b5cf70876ef2e58a30dfa85c16b49bd
Verso IVDF:7.00.00.94 - terça-feira, 16 de outubro de 2007

 Vulgarmente Meio de transmisso:
Autorun feature (pt)


Alias:
   •  Mcafee: W32/Autorun.worm.h virus
   •  Sophos: W32/SillyFDC-AP
   •  Panda: W32/Autorun.SF
   •  Eset: Win32/Autoit.AC
   •  Bitdefender: Worm.Generic.77741


Sistemas Operativos:
   • Windows 2000
   • Windows XP
   • Windows 2003


Efeitos secundrios:
   • Descarrega ficheiros maliciosos
   • Descarrega ficheiros maliciosos
   • Baixa as definies de segurana
   • Altera o registo do Windows

 Ficheiros Autocopia-se para as seguintes localizaes
   • %SYSDIR%\msmsgs.exe
   • %unidade%\system.exe
   • %unidade%\%random directories%.exe



Altera o contedo de um ficheiro.
%PROGRAM FILES%\ESET\nod32.exe

Com os contedos seguintes:
   • %ficheiro executado%




Elimina os seguintes ficheiros:
   • %PROGRAM FILES%\ESET\nod32.exe
   • %PROGRAM FILES%\ESET\nod32kui.exe
   • %PROGRAM FILES%\ESET\nod32krn.exe



So criados os seguintes ficheiros:

%WINDIR%\autorun.inf um ficheiro de texto no malicioso com o seguinte contedo:
   •

%unidade%\autorun.inf um ficheiro de texto no malicioso com o seguinte contedo:
   •




Tenta efectuar o download de alguns ficheiros:

A partir da seguinte localizao:
   • http://ppt.th.gs/web-p/pt/file/**********
Ainda em fase de pesquisa.

A partir da seguinte localizao:
   • http://ppt.th.gs/web-p/pt/file/**********
Ainda em fase de pesquisa.

A partir da seguinte localizao:
   • http://ppt.th.gs/web-p/pt/file/**********
Ainda em fase de pesquisa.

 Registry (Registo do Windows) Um dos seguintes valores adicionado para executar o processo depois reinicializar:

  [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
   • "Msmsgs"="%SYSDIR%\Msmsgs.exe"
   • "SYS1"="%SYSDIR%\system.exe"
   • "SYS2"="%SYSDIR%\bad1.exe"
   • "SYS3"="%SYSDIR%\bad2.exe"
   • "SYS4"="%SYSDIR%\bad3.exe"



Os valores das seguintes chaves registo do windows so eliminados:

–  [HKCU\Software\Microsoft\Internet Explorer\Main]
   • "Window Title"

–  [HKLM\SYSTEM\ControlSet001\Services\NOD32krn]
   • "ImagePath"

–  [HKLM\SYSTEM\ControlSet001\Services\nod32drv]
   • "ImagePath"



A seguinte chave de registo e todos os valores so eliminados:
   • [HKCR\lnkfile\isShortcut]



adicionada a seguinte chave de registo:

[HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\system]
   • "DisableRegistryTools"=dword:0x00000001
   • "DisableTaskMgr"=dword:0x00000001



Altera as seguintes chaves de registo do Windows:

[HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings]
   Valor recente:
   • "GlobalUserOffline"=dword:0x00000000

[HKCU\Software\Microsoft\Windows NT\CurrentVersion\TaskManager]
   Valor recente:
   • "Preferences"=hex:9C,02,00,00,E8,03,00,00,02,00,00,00,01,00,00,00,01,00,00,00,5A,02,00,00,02,00,00,00,FA,04,00,00,18,03,00,00,01,00,00,00,00,00,00,00,02,00,00,00,03,00,00,00,04,00,00,00,FF,FF,FF,FF,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,00,00,00,00,00,00,01,00,00,00,02,00,00,00,03,00,00,00,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,01,00,00,00,00,00,00,00,00,00,00,00,01,00,00,00,00,00,00,00,01,00,00,00,00,00,00,00,00,00,00,00,01,00,00,00,02,00,00,00,04,00,00,00,06,00,00,00,0B,00,00,00,0E,00,00,00,FF,FF,FF,FF,02,00,00,00,02,00,00,00,02,00,00,00,02,00,00,00,02,00,00,00,02,00,00,00,02,00,00,00,02,00,00,00,02,00,00,00,02,00,00,00,02,00,00,00,02,00,00,00,02,00,00,00,02,00,00,00,02,00,00,00,02,00,00,00,02,00,00,00,02,00,00,00,6B,00,00,00,32,00,00,00,6B,00,00,00,23,00,00,00,46,00,00,00,46,00,00,00,3C,00,00,00,6B,00,00,00,6B,00,00,00,6B,00,00,00,6B,00,00,00,6B,00,00,00,6B,00,00,00,6B,00,00,00,6B,00,00,00,6B,00,00,00,6B,00,00,00,6B,00,00,00,6B,00,00,00,6B,00,00,00,6B,00,00,00,6B,00,00,00,6B,00,00,00,6B,00,00,00,6B,00,00,00,6B,00,00,00,00,00,00,00,01,00,00,00,02,00,00,00,03,00,00,00,04,00,00,00,05,00,00,00,06,00,00,00,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,6F,00,00,00,00,00,00,00,00,00,00,00,01,00,00,00

[HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced]
   Valor recente:
   • "Hidden"=dword:0x00000002
   • "HideFileExt"=dword:0x00000001
   • "ShowSuperHidden"=dword:0x00000000
   • "SuperHidden"=dword:0x00000000

[HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
   Valor recente:
   • "NoDriveTypeAutoRun"=dword:0x0000005b
   • "NoFind"=dword:0x00000001
   • "NoFolderOptions"=dword:0x00000001

 Terminar o processo A seguinte lista de processos so terminados:
   • winsystem.exe
   • handydriver.exe
   • kerneldrive.exe
   • Wscript.exe
   • cmd.exe
   • nod32krn.exe
   • nod32kui.exe


 Detalhes do ficheiro Empacotador de Runtime:
De forma a agravar a deteco e reduzir o tamanho do ficheiro lanado com um empacotador de runtime.

Descrição enviada por Petre Galan em segunda-feira, 14 de dezembro de 2009
Descrição atualizada por Petre Galan em segunda-feira, 14 de dezembro de 2009

Voltar . . . .
https:// Esta janela é criptografada para sua segurança.