Vírus TR/Hosts.AQ.1 Data em que surgiu: 09/08/2010 Tipo: Trojan Incluído na lista "In The Wild" Sim Nível de danos: Baixo Nível de distribuição: De baixo a médio Nível de risco: De médio a elevado Ficheiro estático: Sim Tamanho: 2.724.864 Bytes MD5 checksum: 575cb9dd8434d2e074ba24a63ac51b25 Versão IVDF: 7.10.10.121 - segunda-feira, 9 de agosto de 2010
Vulgarmente Meio de transmissão: • Não tem rotinas de propagação Alias: • Kaspersky: Trojan-Downloader.Win32.Agent.efqa • Sophos: Mal/FakeAV-EA • Avast: Win32:Crypt-HFP • Microsoft: Trojan:Win32/FakeVimes • Panda: Adware/MySecurityShield • Eset: Win32/Kryptik.FWJ • GData: Win32:Crypt-HFP • AhnLab: Win-Trojan/Fakeav.2724864 • DrWeb: Trojan.FakeSecure.15 • Ikarus: Trojan.Win32.FakeVimes Sistemas Operativos: • Windows 98 • Windows ME • Windows 2000 • Windows XP • Windows Vista • Windows 7 Efeitos secundários: • Descarrega um ficheiro • Descarrega ficheiros maliciosos • Arquivos infectados • Baixa as definições de segurança • Altera o registo do Windows Depois de executado é visualizada a seguinte informação: Ficheiros Modifica o seguinte arquivo: • %SYSDIR% \drivers\etc\hosts Copia o seguinte ficheiro: • %SYSDIR% \drivers\etc\hosts Para: %SYSDIR% \drivers\etc\hosts_new Apaga a cópia executada inicialmente. São criados os seguintes ficheiros: – %ALLUSERSPROFILE%\Application Data\%directório seleccionado aleatoriamente% \%uma série de caracteres aleatórios% .cfg Além disso executa-se depois de gerado. Este é um ficheiro de texto não malicioso que contém informação sobre o próprio programa. – %SYSDIR% \drivers\etc\hosts_new Registry (Registo do Windows) O seguinte valor do registo é alterado: – [HKCU\Software\Microsoft\Internet Explorer] Valor recente: • "IIL"=- • "ltHI"=- • "ltTST"=- • "PRS"=- • "BID"=- Hospedeiros O ficheiro hospedeiro sofre as seguintes alterações: – Neste caso não haverá alterações. – O acesso aos seguintes domínios é redireccionado para outros destinos: • 74.125.45.100 4-open-davinci.com • 74.125.45.100 securitysoftwarepayments.com • 74.125.45.100 privatesecuredpayments.com • 74.125.45.100 secure.privatesecuredpayments.com • 74.125.45.100 getantivirusplusnow.com • 74.125.45.100 secure-plus-payments.com • 74.125.45.100 www.getantivirusplusnow.com • 74.125.45.100 www.secure-plus-payments.com Detalhes do ficheiro Linguagem de programação: O programa de malware está escrito em Delphi. Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com um empacotador de runtime.
Descrição enviada por Carlos Valero Llabata em
sexta-feira, 13 de agosto de 2010 Descrição atualizada por Carlos Valero Llabata em
sexta-feira, 13 de agosto de 2010
Voltar
.
.
.
.