Vírus TR/Drop.Muha.462027 Data em que surgiu: 17/12/2008 Tipo: Trojan Subtipo: Dropper Incluído na lista "In The Wild" Sim Nível de danos: Baixo Nível de distribuição: De baixo a médio Nível de risco: Baixo Ficheiro estático: Sim Tamanho: 462.050 Bytes MD5 checksum: 4f30003916cc70fca3ce6ec3f0ff1429 Versão IVDF: 7.01.00.249 - quarta-feira, 17 de dezembro de 2008
Vulgarmente Meio de transmissão: • Autorun feature (pt) Alias: • Mcafee: W32/Autorun.worm.h • Sophos: W32/AHKHeap-A • Panda: W32/AHKHeap.A.worm • Eset: Win32/AHKHeap.A • Bitdefender: Win32.Worm.Ahkheap.C Sistemas Operativos: • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Descarrega ficheiros maliciosos • Altera o registo do Windows Ficheiros Autocopia-se para a seguinte localização: • %unidade% \MicrosoftPowerPoint.exe São criados os seguintes ficheiros: – C:\heap41a\offspring\autorun.inf É um ficheiro de texto não malicioso com o seguinte conteúdo: • – %unidade% \autorun.inf É um ficheiro de texto não malicioso com o seguinte conteúdo: • – %TEMPDIR% \MicrosoftPowerPoint\svchost.exe – C:\heap41a\Icon.ico – C:\heap41a\script1.txt Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: TR/AutoHK.A – C:\heap41a\drivelist.txt – %TEMPDIR% \MicrosoftPowerPoint\Install.txt Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: TR/Agent.aoe.1 – C:\heap41a\2.mp3 – %TEMPDIR% \MicrosoftPowerPoint\drivelist.txt – C:\heap41a\std.txt Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: Worm/AHKHeap.B – C:\heap41a\svchost.exe – C:\heap41a\reproduce.txt Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: Worm/AHKHeap.C – %TEMPDIR% \MicrosoftPowerPoint\Icon.ico – %TEMPDIR% \MicrosoftPowerPoint\2.mp3 – %TEMPDIR% \MicrosoftPowerPoint\pathlist.txt Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: Worm/AHKHeap.A Registry (Registo do Windows) É adicionada a seguinte chave de registo: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\ Run] • "status"="present" • "winlogon"="C:\heap41a\svchost.exe C:\heap41a\std.txt" O seguinte valor do registo é alterado: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\ Folder\Hidden\SHOWALL] Valor recente: • "checkedvalue"=dword:0x00000000 Detalhes do ficheiro Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com um empacotador de runtime.
Descrição enviada por Petre Galan em
quinta-feira, 11 de março de 2010 Descrição atualizada por Petre Galan em
quinta-feira, 11 de março de 2010
Voltar
.
.
.
.