Vírus Worm/Koobface.38400D.1 Data em que surgiu: 09/02/2010 Tipo: Worm Incluído na lista "In The Wild" Sim Nível de danos: De baixo a médio Nível de distribuição: De baixo a médio Nível de risco: De baixo a médio Ficheiro estático: Sim Tamanho: 38.400 Bytes MD5 checksum: 879acbc3fb893a48c04165c307e43f81 Versão IVDF: 7.10.04.02 - terça-feira, 9 de fevereiro de 2010
Vulgarmente Alias: • Sophos: Mal/Generic-A • Panda: W32/Koobface.GI.worm • Eset: Win32/Koobface.NCL • Bitdefender: Trojan.Koobface.67 Sistemas Operativos: • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Descarrega ficheiros maliciosos • Descarrega ficheiros maliciosos • Altera o registo do Windows Ficheiros Autocopia-se para a seguinte localização: • %unidade% \windows\pp14.exe Altera o conteúdo de um ficheiro. – %WINDIR% \pp14.exe Apaga a cópia executada inicialmente. Elimina o seguinte ficheiro: • %WINDIR% \dxxdv34567.bat São criados os seguintes ficheiros: – %WINDIR% \dxxdv34567.bat Além disso executa-se depois de gerado. Este ficheiro de processamento em lote é usado para apagar um ficheiro. – %WINDIR% \fdgg34353edfgdfdf Tenta efectuar o download de alguns ficheiros: – A partir da seguinte localização: • http://microsoft.msn.com.ero**********.info/?data= – A partir da seguinte localização: • http://microsoft.msn.com.eround.info/**********?456544 – A partir da seguinte localização: • http://microsoft.msn.com.eround.info/**********?695599 – A partir das seguintes localizações: • http://welovetweet.com/**********/?action= &v=%número% &crc=%número% • http://welovetweet.com/**********/?action= &a=%número% &v=%número% &pid – A partir da seguinte localização: • http://microsoft.msn.com.eround.info/**********?referer&screen= &url= &rand=%número% – A partir da seguinte localização: • http://gog**********.com/?data= Tenta executar o seguinte ficheiro: – Executa um dos seguintes ficheiros: • cmd /c %WINDIR% \dxxdv34567.bat – Executa um dos seguintes ficheiros: • "%PROGRAM FILES% \Internet Explorer\iexplore.exe" -Embedding Registry (Registo do Windows) É adicionado o seguinte valor ao registo do Windows de forma a que o processo seja executado depois do computador ser reiniciado: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "pp"="%WINDIR% \pp14.exe" O seguinte valor do registo é alterado: – [HKCU\Software\Microsoft\Internet Explorer\Toolbar] Valor recente: • "Locked"=dword:0x00000000 Informações diversas Procura uma ligação de internet contactando o seguinte web site: • http://www.google.com Detalhes do ficheiro Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com um empacotador de runtime.
Descrição enviada por Petre Galan em
segunda-feira, 21 de junho de 2010 Descrição atualizada por Petre Galan em
segunda-feira, 21 de junho de 2010
Voltar
.
.
.
.