Vírus TR/FakeAV.HM.1 Data em que surgiu: 06/08/2010 Tipo: Trojan Incluído na lista "In The Wild" Sim Nível de danos: De baixo a médio Nível de distribuição: Médio Nível de risco: Médio Ficheiro estático: Sim Tamanho: 2.078.208 Bytes MD5 checksum: 8ebc07e25eb95adc7236406937728d18 Versão IVDF: 7.10.10.99 - sexta-feira, 6 de agosto de 2010
Vulgarmente Meio de transmissão: • Não tem rotinas de propagação Alias: • Mcafee: FakeAlert-SysAV.a Sistemas Operativos: • Windows 2000 • Windows XP • Windows 2003 • Windows Vista • Windows Server 2008 • Windows 7 Efeitos secundários: • Descarrega ficheiros maliciosos • Gera relatórios falsos de infecção de malware ou problemas do sistema e oferece soluções para corrigir o problema se o usuário comprar o aplicativo. • Altera o registo do Windows Logo a seguir a ser visualizada a seguinte informação: Ficheiros Autocopia-se para a seguinte localização: • %PROGRAM FILES% \Sysinternals Antivirus\Sysinternals Antivirus.exe – %HOME%\Desktop\Sysinternals Antivirus.lnk – %PROGRAM FILES% \svchost.exe Além disso executa-se depois de gerado. Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: TR/Agent.25600.AA – %PROGRAM FILES% \wp4.dat – %PROGRAM FILES% \wp3.dat – %PROGRAM FILES% \adc_w32.dll Além disso executa-se depois de gerado. Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: TR/BHO.CK – %PROGRAM FILES% \alggui.exe Além disso executa-se depois de gerado. Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: TR/Agent.42496.AA – %TEMPDIR% \win1.tmp – %PROGRAM FILES% \nuar.old – %PROGRAM FILES% \scdata\dbsinit.exe Além disso executa-se depois de gerado. Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: TR/FakeSC.A Registry (Registo do Windows) Regista um Objecto de Ajuda do Browser (BHO) adicionando a seguinte chave ao registo do Windows: – [HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\ Browser Helper Objects\{149256D5-E103-4523-BB43-2CFB066839D6}] São adicionadas as seguintes chaves ao registo: – [HKCU\Software\Sysinternals Antivirus] – [HKCU\Software\Sysinternals Antivirus\Sysinternals Antivirus] – [HKCU\Software\Sysinternals Antivirus\Sysinternals Antivirus\ setdata] – [HKCR\CLSID\{149256D5-E103-4523-BB43-2CFB066839D6}] • "(Default)"="ADC PlugIn" – [HKCR\CLSID\{149256D5-E103-4523-BB43-2CFB066839D6}\InprocServer32] • "(Default)"="%PROGRAM FILES% \adc_w32.dll" • "ThreadingModel"="Apartment" – [HKCR\exefile\shell\open\command] • "(Default)"="%PROGRAM FILES% \alggui.exe "%1" %*" Introdução de código viral noutros processos – Introduz-se a si próprio num processo. Nome do processo: • %PROGRAM FILES% \svchost.exe Se o malware falhar, termina-se a si próprio. Se o malware atacar com sucesso, visualiza o seguinte:
Descrição enviada por Patrick Schoenherr em
sexta-feira, 6 de agosto de 2010 Descrição atualizada por Patrick Schoenherr em
sexta-feira, 6 de agosto de 2010
Voltar
.
.
.
.