Vírus TR/Inject.TM.5 Data em que surgiu: 09/01/2009 Tipo: Trojan Incluído na lista "In The Wild" Sim Nível de danos: De baixo a médio Nível de distribuição: De baixo a médio Nível de risco: Médio Ficheiro estático: Sim Tamanho: 101.006 Bytes MD5 checksum: 5c1845e4c56576b0f171b52423a9f8c3 Versão IVDF: 7.01.01.94 - sexta-feira, 9 de janeiro de 2009
Vulgarmente Meio de transmissão: • Messenger Alias: • Panda: W32/OscarBot.YH.worm • Eset: IRC/SdBot • Bitdefender: Worm.IM.Agent.M Sistemas Operativos: • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Descarrega ficheiros maliciosos • Descarrega ficheiros maliciosos • Baixa as definições de segurança • Altera o registo do Windows • Possibilita acesso não autorizado ao computador Ficheiros Autocopia-se para as seguintes localizações • %WINDIR% \infocard.exe • %WINDIR% \infocard.exb Apaga a cópia executada inicialmente. São criados os seguintes ficheiros: – %WINDIR% \mds.sys – %WINDIR% \mdt.sys – %WINDIR% \winbrd.jpg Tenta efectuar o download de alguns ficheiros: – A partir da seguinte localização: • http://get.articleslinked.com/********** – A partir da seguinte localização: • http://browseusers.myspace.com/Browse/********** Tenta executar o seguinte ficheiro: – Executa um dos seguintes ficheiros: • net stop MsMpSvc – Executa um dos seguintes ficheiros: • net1 stop MsMpSvc – Executa um dos seguintes ficheiros: • net stop wuauserv – Executa um dos seguintes ficheiros: • net1 stop wuauserv – Executa um dos seguintes ficheiros: • sc config wuauserv start= disabled – Executa um dos seguintes ficheiros: • netsh firewall add allowedprogram 1.exe 1 ENABLE – Executa um dos seguintes ficheiros: • "%WINDIR% \infocard.exe" – Executa um dos seguintes ficheiros: • explorer.exe http://browseusers.myspace.com/Browse/Browse.aspx Registry (Registo do Windows) São adicionados os seguintes valores ao registo de forma a que os processos sejam executados depois do computador ser reiniciado: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "Firewall Administrating"="%WINDIR% \infocard.exe" – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Terminal Server\ Install\Software\Microsoft\Windows\CurrentVersion\Run] • "Firewall Administrating"="%WINDIR% \infocard.exe" – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "Firewall Administrating"="%WINDIR% \infocard.exe" Cria a seguinte entrada de forma a fazer um bypass à firewall do Windows XP: – [HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\ FirewallPolicy\StandardProfile\AuthorizedApplications\List] • "%ficheiro executado% "="%WINDIR% \infocard.exe:*:Enabled:Firewall Administrating" Messenger Propaga-se através do Messenger. Tem as seguintes características: – Yahoo Messenger O URL aponta para uma cópia do malware descrito. Se o utilizador descarregar e executar este ficheiro terá início o processo de infecção do seu computador. IRC Para enviar informações do sistema e permitir controlo remoto liga-se ao servidor de IRC: Servidor: mile.dbs**********.com Porta: 2345 Canal #imb Nickname: NEW-[USA|00|P|%número% ]
Descrição enviada por Petre Galan em
terça-feira, 29 de junho de 2010 Descrição atualizada por Petre Galan em
terça-feira, 29 de junho de 2010
Voltar
.
.
.
.