Vírus Worm/Koobface.cju Data em que surgiu: 10/11/2009 Tipo: Worm Incluído na lista "In The Wild" Sim Nível de danos: Baixo Nível de distribuição: Baixo Nível de risco: De baixo a médio Ficheiro estático: Sim Tamanho: 40.960 Bytes MD5 checksum: 35db3190c235dcbfc5e235e632599f48 Versão IVDF: 7.01.06.216 - terça-feira, 10 de novembro de 2009
Vulgarmente Alias: • Mcafee: W32/Koobface.worm.gen.s • Panda: W32/Koobface.HC.worm • Eset: Win32/Koobface.NCK • Bitdefender: Worm.Generic.98708 Sistemas Operativos: • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Descarrega um ficheiro malicioso • Descarrega ficheiros maliciosos • Altera o registo do Windows Ficheiros Autocopia-se para a seguinte localização: • %WINDIR% \ld15.exe Apaga a cópia executada inicialmente. Elimina os seguintes ficheiros: • C:\vx\sd.dat • %WINDIR% \dxxdv34567.bat É criado o seguinte ficheiro: – %WINDIR% \dxxdv34567.bat Além disso executa-se depois de gerado. Este ficheiro de processamento em lote é usado para apagar um ficheiro. Tenta efectuar o download do ficheiro: – A partir das seguintes localizações: • http://ita-eg.com/**********/?action=ldgen&v=15 • http://cleopatra.com.cy/**********/?action=ldgen&v=15 • http://www.preferredflood.com/**********/?action=ldgen&v=15 • http://videoleverage.com/**********/?action=ldgen&v=15 • http://www.electronicstoday.org/**********/?action=ldgen&v=15 • http://daveshieldsmedia.com/**********/?action=ldgen&v=15 • http://www.redcode.rs/**********/?action=ldgen&v=15 • http://abbottpainting.com/**********/?action=ldgen&v=15 • http://nippontrading.se/**********/?action=ldgen&v=15 • http://www.thedeathsquadmovement.com/**********/?action=ldgen&v=15 • http://sigmai.co.il/**********/?action=ldgen&v=15 • http://rowanhenderson.com/**********/?action=ldgen&v=15 • http://www.electronicstoday.org/**********/?action=ldgen&a=544453496&v=15&l=1000&c_fb=0&c_ms=0&c_hi=0&c_tw=0&c_be=0&c_tg=0&c_nl=0 • http://mm2dc.com/**********/?action=ldgen&v=15 • http://stopreporter.com/**********/?action=ldgen&v=15 • http://www.alkhoei.org/**********/?action=ldgen&v=15 • http://www.ceutelcottage.nl/**********/?action=ldgen&v=15 • http://veggiemama.com.hk/**********/?action=ldgen&v=15 • http://www.folcon-mex.com/**********/?action=ldgen&v=15 • http://lagrucostruzioni.it/**********/?action=ldgen&v=15 • http://davedolbin.com/**********/?action=ldgen&v=15 • http://liezerserv.com/**********/?action=ldgen&v=15 • http://rjupnahaed.kopavogur.is/**********/?action=ldgen&v=15 • http://exceleronmedical.com/**********/?action=ldgen&v=15 • http://static.e-lady.pl/**********/?action=ldgen&v=15 • http://delawyers.com/**********/?action=ldgen&v=15 Outras investigações apontam para que este ficheiro, também, seja malware. Registry (Registo do Windows) Um dos seguintes valores é adicionado para executar o processo depois reinicializar: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "sysldtray"="%WINDIR% \ld15.exe" O seguinte valor do registo é alterado: – [HKLM\SYSTEM\CurrentControlSet\Hardware Profiles\0001\Software\ Microsoft\windows\CurrentVersion\Internet Settings] Valor recente: • "ProxyEnable"=dword:0x00000000 Detalhes do ficheiro Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com um empacotador de runtime.
Descrição enviada por Petre Galan em
sexta-feira, 12 de março de 2010 Descrição atualizada por Petre Galan em
sexta-feira, 12 de março de 2010
Voltar
.
.
.
.