Vírus TR/Krypt.ehl.228352 Data em que surgiu: 18/05/2010 Tipo: Trojan Incluído na lista "In The Wild" Sim Nível de danos: De baixo a médio Nível de distribuição: De baixo a médio Nível de risco: De baixo a médio Ficheiro estático: Sim Tamanho: 228.352 Bytes MD5 checksum: 6942724549097e9ddd95a338b998a433 Versão IVDF: 7.10.07.130 - terça-feira, 18 de maio de 2010
Vulgarmente Alias: • Sophos: Mal/Agent-AS • Bitdefender: Trojan.Generic.KD.12471 • Panda: W32/Pinit.L.worm • Eset: Win32/Pinit.AF Sistemas Operativos: • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Descarrega ficheiros maliciosos • Descarrega ficheiros maliciosos • Altera o registo do Windows Ficheiros Autocopia-se para a seguinte localização: • %SYSDIR% \cooper.mine Elimina o seguinte ficheiro: • %SYSDIR% \pgxahdwvzy São criados os seguintes ficheiros: – %SYSDIR% \user32.dll Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: TR/Patched.Gen2 – %SYSDIR% \agzrngg Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: TR/Patched.Gen2 – %SYSDIR% \dllcache\user32.dll Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: TR/Patched.Gen2 – %SYSDIR% \pgxahdwvzy Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: TR/Patched.Gen2 – %SYSDIR% \h7t.wt – %SYSDIR% \hgtd.ruy – %temporary internet files% \r[1].php – %SYSDIR% \nmklo.dll Tenta efectuar o download de alguns ficheiros: – A partir da seguinte localização: • http://polujopa.com/tpsa/gate/********** – A partir da seguinte localização: • http://adobecompany.co.uk/tpsa/********** – A partir da seguinte localização: • http://adobecompany.co.uk/tpsa/********** Tenta executar o seguinte ficheiro: – Executa um dos seguintes ficheiros: • "%SYSDIR% \Wbem\wmic.exe" path win32_terminalservicesetting where (__Class!="") call setallowtsconnections 1 Registry (Registo do Windows) São adicionadas as seguintes chaves ao registo: – [HKLM\SOFTWARE\9] • "31897356954C2CD3D41B221E3F24F99BBA"=dword:0x00bbdf19 • "31AC70412E939D72A9234CDEBB1AF5867B"="%caracteres% " • "31C2E1E4D78E6A11B88DFA803456A1FFA5"=dword:0x00000000 – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion] • "MID"="F0998D6076FC4887B1F92F247CE0EE8CF48D83CDBA1B4A5E9FFBA78C9F0142E9" – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows] • "Appisqt_Dlls"="nmklo" – [HKLM\SOFTWARE\1] • "31897356954C2CD3D41B221E3F24F99BBA"=dword:0x00bbdf19 • "31AC70412E939D72A9234CDEBB1AF5867B"="%caracteres% " • "31C2E1E4D78E6A11B88DFA803456A1FFA5"=dword:0x00000000 – [HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server\ Licensing Core] • "EnableConcurrentSessions"=dword:0x00000001 O seguinte valor do registo é alterado: – [HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server] Valor recente: • "fDenyTSConnections"=dword:0x00000000 Backdoor São abertas as seguintes portas: – 174.36.1**********.1********** numa porta TCP 4521 – 174.36.1**********.1********** numa porta TCP 55039 – 174.36.1**********.1********** numa porta TCP 51534 Detalhes do ficheiro Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com um empacotador de runtime.
Descrição enviada por Petre Galan em
quarta-feira, 14 de julho de 2010 Descrição atualizada por Petre Galan em
terça-feira, 20 de julho de 2010
Voltar
.
.
.
.