VírusTR/FakeAV.HM.1
Data em que surgiu:06/08/2010
Tipo:Trojan
Incluído na lista "In The Wild"Sim
Nível de danos:De baixo a médio
Nível de distribuição:Médio
Nível de risco:Médio
Ficheiro estático:Sim
Tamanho:2.078.208 Bytes
MD5 checksum:8ebc07e25eb95adc7236406937728d18
Versão IVDF:7.10.10.99 - sexta-feira, 6 de agosto de 2010

 Vulgarmente Meio de transmissão:
   • Não tem rotinas de propagação


Alias:
   •  Mcafee: FakeAlert-SysAV.a


Sistemas Operativos:
   • Windows 2000
   • Windows XP
   • Windows 2003
   • Windows Vista
   • Windows Server 2008
   • Windows 7


Efeitos secundários:
   • Descarrega ficheiros maliciosos
   • Gera relatórios falsos de infecção de malware ou problemas do sistema e oferece soluções para corrigir o problema se o usuário comprar o aplicativo.
   • Altera o registo do Windows


Logo a seguir a ser visualizada a seguinte informação:



 Ficheiros Autocopia-se para a seguinte localização:
   • %PROGRAM FILES%\Sysinternals Antivirus\Sysinternals Antivirus.exe

– %HOME%\Desktop\Sysinternals Antivirus.lnk
%PROGRAM FILES%\svchost.exe Além disso executa-se depois de gerado. Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: TR/Agent.25600.AA

%PROGRAM FILES%\wp4.dat
%PROGRAM FILES%\wp3.dat
%PROGRAM FILES%\adc_w32.dll Além disso executa-se depois de gerado. Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: TR/BHO.CK

%PROGRAM FILES%\alggui.exe Além disso executa-se depois de gerado. Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: TR/Agent.42496.AA

%TEMPDIR%\win1.tmp
%PROGRAM FILES%\nuar.old
%PROGRAM FILES%\scdata\dbsinit.exe Além disso executa-se depois de gerado. Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: TR/FakeSC.A

 Registry (Registo do Windows) Regista um Objecto de Ajuda do Browser (BHO) adicionando a seguinte chave ao registo do Windows:

– [HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\
   Browser Helper Objects\{149256D5-E103-4523-BB43-2CFB066839D6}]


São adicionadas as seguintes chaves ao registo:

– [HKCU\Software\Sysinternals Antivirus]
– [HKCU\Software\Sysinternals Antivirus\Sysinternals Antivirus]
– [HKCU\Software\Sysinternals Antivirus\Sysinternals Antivirus\
   setdata]
– [HKCR\CLSID\{149256D5-E103-4523-BB43-2CFB066839D6}]
   • "(Default)"="ADC PlugIn"

– [HKCR\CLSID\{149256D5-E103-4523-BB43-2CFB066839D6}\InprocServer32]
   • "(Default)"="%PROGRAM FILES%\adc_w32.dll"
   • "ThreadingModel"="Apartment"

– [HKCR\exefile\shell\open\command]
   • "(Default)"="%PROGRAM FILES%\alggui.exe "%1" %*"

 Introdução de código viral noutros processos – Introduz-se a si próprio num processo.

    Nome do processo:
   • %PROGRAM FILES%\svchost.exe

   Se o malware falhar, termina-se a si próprio.
   Se o malware atacar com sucesso, visualiza o seguinte:


Descrição enviada por Patrick Schoenherr em sexta-feira, 6 de agosto de 2010
Descrição atualizada por Patrick Schoenherr em sexta-feira, 6 de agosto de 2010

Voltar . . . .