Vírus Worm/IrcBot.dyt Data em que surgiu: 07/07/2010 Tipo: Worm Incluído na lista "In The Wild" Sim Nível de danos: De baixo a médio Nível de distribuição: De baixo a médio Nível de risco: Médio Ficheiro estático: Sim Tamanho: 72.704 Bytes MD5 checksum: fc5117b02af5c2471da0b91516edffda Versão IVDF: 7.10.09.33 - quarta-feira, 7 de julho de 2010
Vulgarmente Meio de transmissão: • Messenger Alias: • Kaspersky: Backdoor.Win32.IRCBot.poz • TrendMicro: WORM_PUSHBOT.HJ • F-Secure: Backdoor.Win32.IRCBot.poz • Bitdefender: Win32.Worm.Palevo.AV • Eset: IRC/SdBot • DrWeb: Win32.HLLW.Oscar.11 Sistemas Operativos: • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Possibilita acesso não autorizado ao computador • Baixa as definições de segurança • Descarrega ficheiros maliciosos • Altera o registo do Windows Ficheiros Autocopia-se para as seguintes localizações • %WINDIR% \jusched.exe • %WINDIR% \jusched.exi Apaga a cópia executada inicialmente. É criado o seguinte ficheiro: – C:\stas.exe Além disso executa-se depois de gerado. Tenta efectuar o download do ficheiro: – A partir da seguinte localização: • http://91.212.226.33/********** Além disso executa-se depois do download estar completo. Tenta executar o seguinte ficheiro: – Executa um dos seguintes ficheiros: • net stop MsMpSvc – Executa um dos seguintes ficheiros: • net1 stop MsMpSvc – Executa um dos seguintes ficheiros: • net stop wuauserv – Executa um dos seguintes ficheiros: • net1 stop wuauserv – Executa um dos seguintes ficheiros: • sc config wuauserv start= disabled – Executa um dos seguintes ficheiros: • netsh firewall add allowedprogram 1.exe 1 ENABLE – Executa um dos seguintes ficheiros: • "%WINDIR% \jusched.exe" – Executa um dos seguintes ficheiros: • explorer.exe http://browseusers.myspace.com/Browse/Browse.aspx – Executa um dos seguintes ficheiros: • "C:\stas.exe" Registry (Registo do Windows) São adicionados os seguintes valores ao registo de forma a que os processos sejam executados depois do computador ser reiniciado: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "Java developer Script Browse"="%WINDIR% \jusched.exe" – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Terminal Server\ Install\Software\Microsoft\Windows\CurrentVersion\Run] • "Java developer Script Browse"="%WINDIR% \jusched.exe" – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "Java developer Script Browse"="%WINDIR% \jusched.exe" Cria a seguinte entrada de forma a fazer um bypass à firewall do Windows XP: – [HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\ FirewallPolicy\StandardProfile\AuthorizedApplications\List] • "%ficheiro executado% "="%WINDIR% \jusched.exe:*:Enabled:Java developer Script Browse" Messenger Propaga-se através do Messenger. Tem as seguintes características: – Yahoo Messenger O URL aponta para uma cópia do malware descrito. Se o utilizador descarregar e executar este ficheiro terá início o processo de infecção do seu computador. IRC Para enviar informações do sistema e permitir controlo remoto liga-se ao servidor de IRC: Servidor: 66.225.********** Porta: 2345 Nickname: NEW-[USA|00|P|%número% ] Detalhes do ficheiro Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com um empacotador de runtime.
Descrição enviada por Serban Ghiuta em
quinta-feira, 12 de agosto de 2010 Descrição atualizada por Serban Ghiuta em
quinta-feira, 12 de agosto de 2010
Voltar
.
.
.
.