Vírus Worm/Nuqel.Q Data em que surgiu: 28/10/2009 Tipo: Worm Incluído na lista "In The Wild" Sim Nível de danos: Baixo Nível de distribuição: De baixo a médio Nível de risco: Médio Ficheiro estático: Sim Tamanho: 547.840 Bytes MD5 checksum: eed78e80a40ff435a8be41ab53c13f84 Versão IVDF: 7.01.06.161 - quarta-feira, 28 de outubro de 2009
Vulgarmente Meio de transmissão: • Autorun feature (pt) Alias: • Mcafee: W32/YahLover.worm.gen • Sophos: Troj/Dloadr-BHO • Panda: W32/Sohanat.FD • Eset: Win32/AutoRun.FE • Bitdefender: Trojan.AutoIt.TE Sistemas Operativos: • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Descarrega ficheiros maliciosos • Descarrega ficheiros maliciosos • Altera o registo do Windows Ficheiros Autocopia-se para as seguintes localizações • %WINDIR% \hinhem.scr • %SYSDIR% \scvhost.exe • %WINDIR% \scvhost.exe • %unidade% \scvhost.exe • %SYSDIR% \blastclnnn.exe São criados os seguintes ficheiros: – %SYSDIR% \autorun.ini – %unidade% \autorun.inf É um ficheiro de texto não malicioso com o seguinte conteúdo: • Tenta efectuar o download de alguns ficheiros: – A partir das seguintes localizações: • http://setting3.9999mb.com/********** • http://setting3.yeahost.com/********** – A partir da seguinte localização: • http://www.freewebs.com/setting3/********** – A partir das seguintes localizações: • http://setting3.yeahost.com/********** • http://setting3.9999mb.com/********** – A partir da seguinte localização: • http://www.freewebs.com/setting3/********** Tenta executar o seguinte ficheiro: – Executa um dos seguintes ficheiros: • %SYSDIR% \cmd.exe /C AT /delete /yes – Executa um dos seguintes ficheiros: • AT /delete /yes – Executa um dos seguintes ficheiros: • %SYSDIR% \cmd.exe /C AT 09:00 /interactive /EVERY:m,t,w,th,f,s,su %SYSDIR% \blastclnnn.exe – Executa um dos seguintes ficheiros: • AT 09:00 /interactive /EVERY:m,t,w,th,f,s,su %SYSDIR% \blastclnnn.exe Registry (Registo do Windows) É adicionado o seguinte valor ao registo do Windows de forma a que o processo seja executado depois do computador ser reiniciado: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "Yahoo Messengger"="%SYSDIR% \scvhost.exe" Altera as seguintes chaves de registo do Windows: – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] Valor recente: • "Shell"="Explorer.exe scvhost.exe" – [HKLM\SYSTEM\CurrentControlSet\Services\Schedule] Valor recente: • "AtTaskMaxHours"=dword:0x00000000 Desactiva o Regedit e o Gestor de Tarefas: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System] Valor recente: • "DisableRegistryTools"=dword:0x00000001 • "DisableTaskMgr"=dword:0x00000001 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] Valor recente: • "NofolderOptions"=dword:0x00000001 Terminar o processo O seguinte processo é terminado: • taskmgr.exe Detalhes do ficheiro Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com um empacotador de runtime.
Descrição enviada por Petre Galan em
quinta-feira, 1 de abril de 2010 Descrição atualizada por Andrei Ivanes em
quinta-feira, 1 de abril de 2010
Voltar
.
.
.
.