Vírus TR/Autoit.abc.4 Data em que surgiu: 22/10/2009 Tipo: Trojan Incluído na lista "In The Wild" Sim Nível de danos: Baixo Nível de distribuição: De baixo a médio Nível de risco: De baixo a médio Ficheiro estático: Sim Tamanho: 696.089 Bytes MD5 checksum: 52776e4710c0fb306a12cc53264f2f21 Versão IVDF: 7.01.06.139 - quinta-feira, 22 de outubro de 2009
Vulgarmente Alias: • Mcafee: W32/Renocide • Panda: W32/Harakit.D • Eset: Win32/AutoRun.Autoit.BT • Bitdefender: Trojan.Generic.2600459 Sistemas Operativos: • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Descarrega ficheiros maliciosos • Baixa as definições de segurança • Altera o registo do Windows Ficheiros Autocopia-se para a seguinte localização: • %SYSDIR% \csrcs.exe Apaga a cópia executada inicialmente. Elimina o seguinte ficheiro: • C:\Temp\suicide.bat São criados os seguintes ficheiros: – %SYSDIR% \autorun.inf É um ficheiro de texto não malicioso com o seguinte conteúdo: • – %TEMPDIR% \suicide.bat Além disso executa-se depois de gerado. Este ficheiro de processamento em lote é usado para apagar um ficheiro. Registry (Registo do Windows) São adicionadas as seguintes chaves ao registo: – [HKLM\Software\Microsoft\DRM\amty] • "dreg"="408406541BC5BBE4DC197A2A0C46B9ACF2F90D96B151D7C7BCBD177641EE95F562E634D70EB70FB65FC8FBF0EC31261C8626D05B1ED70CC881A48DA07A7E1A99" • "exp1"="408406541BC5BBE4DC197A2A0C46B9A9F2F90D96B151D7C7BCBD177641EE95F6" • "fix"="" • "fix1"="1" • "ilop"="1" – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\ Run] • "csrcs"="%SYSDIR% \csrcs.exe" Altera as seguintes chaves de registo do Windows: – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] Valor recente: • "Shell"="Explorer.exe csrcs.exe" – [HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced] Valor recente: • "Hidden"=dword:0x00000002 • "ShowSuperHidden"=dword:0x00000000 • "SuperHidden"=dword:0x00000000 – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\ Folder\Hidden\SHOWALL] Valor recente: • "CheckedValue"=dword:0x00000001 Backdoor São abertas as seguintes portas: – uyhnmk.jp**********.ph numa porta TCP 7872 – 3h58gkl6.tr**********.com numa porta TCP 9392 Informações diversas Procura uma ligação de internet contactando um dos seguintes web sites: • http://www.whatismyip.com/automation/********** • http://checkip.d**********/?rnd1=64403.1400432929&rnd2=49465.6987388073 Detalhes do ficheiro Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com um empacotador de runtime.
Descrição enviada por Petre Galan em
quinta-feira, 11 de março de 2010 Descrição atualizada por Petre Galan em
sexta-feira, 12 de março de 2010
Voltar
.
.
.
.