Vírus DR/Sohanad.BM.157 Data em que surgiu: 30/09/2009 Tipo: Trojan Incluído na lista "In The Wild" Sim Nível de danos: De baixo a médio Nível de distribuição: De baixo a médio Nível de risco: De baixo a médio Ficheiro estático: Sim Tamanho: 529.920 Bytes MD5 checksum: ec80ba08fe2710d8ab5ad280f1b37137 Versão IVDF: 7.01.06.59 - quarta-feira, 30 de setembro de 2009
Vulgarmente Alias: • Mcafee: W32/YahLover.worm • Sophos: W32/SillyFDC-G • Panda: W32/Hakaglan.A.worm • Eset: Win32/Hakaglan.AH • Bitdefender: Trojan.AutoIt.TD Sistemas Operativos: • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Descarrega ficheiros maliciosos • Descarrega ficheiros maliciosos • Baixa as definições de segurança • Altera o registo do Windows Ficheiros Autocopia-se para as seguintes localizações • %WINDIR% \RVHOST.exe • %SYSDIR% \RVHOST.exe É criado o seguinte ficheiro: – %WINDIR% \Tasks\At1.job Tenta efectuar o download de alguns ficheiros: – A partir da seguinte localização: • http://nhatquanglan2.0catch.com/********** Ainda em fase de pesquisa. – A partir da seguinte localização: • http://www.freewebs.com/nhattruongquang/********** Ainda em fase de pesquisa. – A partir da seguinte localização: • http://nhatquanglan2.0catch.com/********** Ainda em fase de pesquisa. – A partir da seguinte localização: • http://www.freewebs.com/nhattruongquang/********** Ainda em fase de pesquisa. Registry (Registo do Windows) Um dos seguintes valores é adicionado para executar o processo depois reinicializar: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "Yahoo Messengger"="%SYSDIR% \RVHOST.exe" É adicionada a seguinte chave de registo: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System] • "DisableRegistryTools"=dword:0x00000001 • "DisableTaskMgr"=dword:0x00000001 Altera as seguintes chaves de registo do Windows: – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] Valor recente: • "Shell"="Explorer.exe RVHOST.exe" – [HKLM\SYSTEM\CurrentControlSet\Services\Schedule] Valor recente: • "AtTaskMaxHours"=dword:0x00000000 • "NextAtJobId"=dword:0x00000003 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] Valor recente: • "NofolderOptions"=dword:0x00000001 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings] Valor recente: • "GlobalUserOffline"=dword:0x00000000 Terminar o processo O seguinte processo é terminado: • taskmgr.exe Detalhes do ficheiro Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com um empacotador de runtime.
Descrição enviada por Petre Galan em
sexta-feira, 5 de fevereiro de 2010 Descrição atualizada por Petre Galan em
sexta-feira, 5 de fevereiro de 2010
Voltar
.
.
.
.