Vírus TR/Cosmu.pqi Data em que surgiu: 16/04/2010 Tipo: Trojan Incluído na lista "In The Wild" Sim Nível de danos: De baixo a médio Nível de distribuição: De baixo a médio Nível de risco: De baixo a médio Ficheiro estático: Sim Tamanho: 303.104 Bytes MD5 checksum: ad10368d7dcc4bafa74199e61f1153df Versão IVDF: 7.10.06.111 - sexta-feira, 16 de abril de 2010
Vulgarmente Meio de transmissão: • Recurso de execução automática Alias: • Bitdefender: Trojan.Generic.3576196 • Panda: Trj/Nabload.DRP • Eset: Win32/AutoRun.Agent.VS Sistemas Operativos: • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Baixa as definições de segurança • Descarrega ficheiros maliciosos • Altera o registo do Windows Ficheiros Autocopia-se para as seguintes localizações • C:\Program Files\Windows Common Files\Commgr.exe • %lixeira% \X-1-5-21-1960408961-725345543-839522115-1003\WinSysApp.exe • C:\Program Files\Windows Alerter\WinAlert.exe • %unidade% \RECYCLER\EeStNiO.exe São criados os seguintes ficheiros: – %unidade% \autorun.inf É um ficheiro de texto não malicioso com o seguinte conteúdo: • %código que executa malware% – %lixeira% \X-1-5-21-1960408961-725345543-839522115-1003\wndsvc.dll – %lixeira% \X-1-5-21-1960408961-725345543-839522115-1003\info – %lixeira% \X-1-5-21-1960408961-725345543-839522115-1003\bnf0342 Tenta executar o seguinte ficheiro: – Executa um dos seguintes ficheiros: • "C:\Program Files\Windows Common Files\Commgr.exe" – Executa um dos seguintes ficheiros: • "C:\Program Files\Windows Alerter\WinAlert.exe" – Executa um dos seguintes ficheiros: • "%lixeira% \X-1-5-21-1960408961-725345543-839522115-1003\WinSysApp.exe" Registry (Registo do Windows) São adicionados os seguintes valores ao registo de forma a que os processos sejam executados depois do computador ser reiniciado: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "WindowMessenger"="%lixeira% \X-1-5-21-1960408961-725345543-839522115-1003\WinSysApp.exe" • "Windows Alerter"="C:\Program Files\Windows Alerter\WinAlert.exe" • "Windows Common Files Manager"="C:\Program Files\Windows Common Files\Commgr.exe" – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "WindowMessenger"="%lixeira% \X-1-5-21-1960408961-725345543-839522115-1003\WinSysApp.exe" • "Windows Alerter"="C:\Program Files\Windows Alerter\WinAlert.exe" • "Windows Common Files Manager"="C:\Program Files\Windows Common Files\Commgr.exe" O seguinte valor do registo é alterado: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced] Valor recente: • "Hidden"=dword:0x00000002 • "HideFileExt"=dword:0x00000001 • "ShowSuperHidden"=dword:0x00000000 • "SuperHidden"=dword:0x00000000 Terminar o processo O seguinte processo é terminado: • taskmgr.exe Detalhes do ficheiro Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com um empacotador de runtime.
Descrição enviada por Petre Galan em
terça-feira, 13 de julho de 2010 Descrição atualizada por Petre Galan em
terça-feira, 20 de julho de 2010
Voltar
.
.
.
.