Vírus Worm/IrcBot.96396 Data em que surgiu: 25/04/2010 Tipo: Worm Incluído na lista "In The Wild" Sim Nível de danos: De baixo a médio Nível de distribuição: De baixo a médio Nível de risco: Médio Ficheiro estático: Sim Tamanho: 96.396 Bytes MD5 checksum: b18f1b7f0e96ac34f00fee7740915e49 Versão IVDF: 7.10.06.198 - domingo, 25 de abril de 2010
Vulgarmente Meio de transmissão: • Messenger Alias: • Kaspersky: Backdoor.Win32.IRCBot.otf • TrendMicro: BKDR_IRCBOT.BXR • F-Secure: Backdoor.Win32.IRCBot.otf • Bitdefender: Trojan.Generic.KD.8729 • Grisoft: Dropper.Generic2.DBY • Eset: IRC/SdBot • DrWeb: BackDoor.IRC.Sdbot.12237 Sistemas Operativos: • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Possibilita acesso não autorizado ao computador • Baixa as definições de segurança • Descarrega ficheiros maliciosos • Altera o registo do Windows Ficheiros Autocopia-se para as seguintes localizações • %WINDIR% \infocard.exe • %WINDIR% \infocard.exi Apaga a cópia executada inicialmente. São criados os seguintes ficheiros: – %WINDIR% \mdsys.s – %WINDIR% \mdusys.s – %WINDIR% \winbrd.jpg Tenta executar o seguinte ficheiro: – Executa um dos seguintes ficheiros: • net stop MsMpSvc – Executa um dos seguintes ficheiros: • net1 stop MsMpSvc – Executa um dos seguintes ficheiros: • net stop wuauserv – Executa um dos seguintes ficheiros: • net1 stop wuauserv – Executa um dos seguintes ficheiros: • sc config wuauserv start= disabled – Executa um dos seguintes ficheiros: • netsh firewall add allowedprogram 1.exe 1 ENABLE – Executa um dos seguintes ficheiros: • "%WINDIR% \infocard.exe" – Executa um dos seguintes ficheiros: • explorer.exe http://browseusers.myspace.com/Browse/Browse.aspx Registry (Registo do Windows) São adicionados os seguintes valores ao registo de forma a que os processos sejam executados depois do computador ser reiniciado: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "Firewall Administrating"="%WINDIR% \infocard.exe" – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Terminal Server\ Install\Software\Microsoft\Windows\CurrentVersion\Run] • "Firewall Administrating"="%WINDIR% \infocard.exe" – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "Firewall Administrating"="%WINDIR% \infocard.exe" Cria a seguinte entrada de forma a fazer um bypass à firewall do Windows XP: – [HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\ FirewallPolicy\StandardProfile\AuthorizedApplications\List] • "%ficheiro executado% "="%WINDIR% \infocard.exe:*:Enabled:Firewall Administrating" Messenger Propaga-se através do Messenger. Tem as seguintes características: – Yahoo Messenger O URL aponta para uma cópia do malware descrito. Se o utilizador descarregar e executar este ficheiro terá início o processo de infecção do seu computador. IRC Para enviar informações do sistema e permitir controlo remoto liga-se ao servidor de IRC: Servidor: dbs**********.com Porta: 2345 Nickname: [USA|00|P|%número% ] Detalhes do ficheiro Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com um empacotador de runtime.
Descrição enviada por Serban Ghiuta em
quinta-feira, 12 de agosto de 2010 Descrição atualizada por Serban Ghiuta em
quinta-feira, 12 de agosto de 2010
Voltar
.
.
.
.