Vírus Worm/IRCBo.111104.5 Data em que surgiu: 07/07/2010 Tipo: Worm Incluído na lista "In The Wild" Sim Nível de danos: De baixo a médio Nível de distribuição: De baixo a médio Nível de risco: Médio Ficheiro estático: Sim Tamanho: 111.104 Bytes MD5 checksum: f3782ede5dbbd61cbcd5546040af92c1 Versão IVDF: 7.10.09.33 - quarta-feira, 7 de julho de 2010
Vulgarmente Meio de transmissão: • Messenger Alias: • Bitdefender: Backdoor.Bot.123108 • Eset: IRC/SdBot Sistemas Operativos: • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Possibilita acesso não autorizado ao computador • Baixa as definições de segurança • Descarrega ficheiros maliciosos • Descarrega ficheiros maliciosos • Altera o registo do Windows Ficheiros Autocopia-se para as seguintes localizações • %WINDIR% \infocard.exe • %WINDIR% \infocard.exb Apaga a cópia executada inicialmente. Tenta efectuar o download de alguns ficheiros: – A partir da seguinte localização: • http://www.cpalead.com/********** – A partir da seguinte localização: • http://www.cpalead.com/********** – A partir da seguinte localização: • http://update.articlesdealing.com/********** Tenta executar o seguinte ficheiro: – Executa um dos seguintes ficheiros: • net stop MsMpSvc – Executa um dos seguintes ficheiros: • net1 stop MsMpSvc – Executa um dos seguintes ficheiros: • netsh firewall add allowedprogram 1.exe 1 ENABLE – Executa um dos seguintes ficheiros: • "%WINDIR% \infocard.exe" – Executa um dos seguintes ficheiros: • explorer.exe http://browseusers.myspace.com/Browse/Browse.aspx – Executa um dos seguintes ficheiros: • %WINDIR% \infocard.exe – Executa um dos seguintes ficheiros: • net stop wuauserv – Executa um dos seguintes ficheiros: • net1 stop wuauserv – Executa um dos seguintes ficheiros: • sc config wuauserv start= disabled Registry (Registo do Windows) São adicionados os seguintes valores ao registo de forma a que os processos sejam executados depois do computador ser reiniciado: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "Firewall Administrating"="%WINDIR% \infocard.exe" – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Terminal Server\ Install\Software\Microsoft\Windows\CurrentVersion\Run] • "Firewall Administrating"="%WINDIR% \infocard.exe" – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "Firewall Administrating"="%WINDIR% \infocard.exe" Cria a seguinte entrada de forma a fazer um bypass à firewall do Windows XP: – [HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\ FirewallPolicy\StandardProfile\AuthorizedApplications\List] • "%ficheiro executado% "="%WINDIR% \infocard.exe:*:Enabled:Firewall Administrating" Messenger Propaga-se através do Messenger. Tem as seguintes características: – Yahoo Messenger O URL aponta para uma cópia do malware descrito. Se o utilizador descarregar e executar este ficheiro terá início o processo de infecção do seu computador. IRC Para enviar informações do sistema e permitir controlo remoto liga-se ao servidor de IRC: Servidor: url.dig**********.com Porta: 1234 Canal #jakarta Nickname: NEW-[USA|00|P|%número% ] Detalhes do ficheiro Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com um empacotador de runtime.
Descrição enviada por Petre Galan em
quarta-feira, 11 de agosto de 2010 Descrição atualizada por Petre Galan em
quarta-feira, 11 de agosto de 2010
Voltar
.
.
.
.