Vírus TR/Agent.rkx Data em que surgiu: 20/08/2009 Tipo: Trojan Incluído na lista "In The Wild" Sim Nível de danos: De baixo a médio Nível de distribuição: De baixo a médio Nível de risco: Médio Ficheiro estático: Sim Tamanho: 84.992 Bytes MD5 checksum: 73d8d7bc5112e434752e1be710ca25ea Versão IVDF: 7.01.05.139 - quinta-feira, 20 de agosto de 2009
Vulgarmente Meio de transmissão: • Autorun feature (pt) Alias: • Sophos: Mal/EncPk-JU • Panda: W32/Ircbot.CKA • Eset: Win32/IRCBot • Bitdefender: Backdoor.Bot.104820 Sistemas Operativos: • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Descarrega ficheiros maliciosos • Baixa as definições de segurança • Altera o registo do Windows • Possibilita acesso não autorizado ao computador Ficheiros Autocopia-se para as seguintes localizações • %SYSDIR% \netmon.exe • %unidade% \strongkey-rc1.3-build-208.exe Apaga a cópia executada inicialmente. É criado o seguinte ficheiro: – %unidade% \autorun.inf É um ficheiro de texto não malicioso com o seguinte conteúdo: • – %SYSDIR% \drivers\sysdrv32.sys Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: TR/Hacktool.Tcpz.A Registry (Registo do Windows) É adicionado o seguinte valor ao registo do Windows de forma a que o processo seja executado depois do computador ser reiniciado: – [HKLM\SYSTEM\CurrentControlSet\Services\sysdrv32] • "DisplayName"="Play Port I/O Driver" • "ErrorControl"=dword:0x00000001 • "Group"="SST wanport drivers" • "ImagePath"="\??\%SYSDIR% \drivers\sysdrv32.sys" • "Start"=dword:0x00000003 • "Type"=dword:0x00000001 Um dos seguintes valores é adicionado para executar o processo depois reinicializar: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "netmon"="%SYSDIR% \netmon.exe" São adicionadas as seguintes chaves ao registo: – [HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\netmon] • "@"="Service" – [HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\netmon] • "@"="Service" O seguinte valor do registo é alterado: – [HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\ FirewallPolicy\StandardProfile\AuthorizedApplications\List] Valor recente: • "%SYSDIR% \netmon.exe"="%SYSDIR% \netmon.exe:*:Disabled:netmon" IRC Para enviar informações do sistema e permitir controlo remoto liga-se ao servidor de IRC: Servidor: ni**********.com Porta: 4545 Canal #tex Nickname: [00-USA-XP-%número% ] Detalhes do ficheiro Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com um empacotador de runtime.
Descrição enviada por Petre Galan em
terça-feira, 9 de fevereiro de 2010 Descrição atualizada por Petre Galan em
terça-feira, 9 de fevereiro de 2010
Voltar
.
.
.
.