Vírus Worm/Pinit.LG Data em que surgiu: 12/05/2010 Tipo: Worm Incluído na lista "In The Wild" Sim Nível de danos: De baixo a médio Nível de distribuição: De baixo a médio Nível de risco: De baixo a médio Ficheiro estático: Sim Tamanho: 227.840 Bytes MD5 checksum: 535be204f3c9a5837ec787fa66e94ae0 Versão IVDF: 7.10.07.95 - quarta-feira, 12 de maio de 2010
Vulgarmente Alias: • Sophos: Mal/EncPk-ND • Bitdefender: Trojan.Generic.KD.11521 • Panda: W32/Pinit.L.worm • Eset: Win32/Pinit.AF Sistemas Operativos: • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Descarrega ficheiros maliciosos • Descarrega ficheiros maliciosos • Altera o registo do Windows Ficheiros Autocopia-se para a seguinte localização: • %SYSDIR% \cooper.mine Elimina o seguinte ficheiro: • %SYSDIR% \fruar São criados os seguintes ficheiros: – %SYSDIR% \user32.dll – %SYSDIR% \dllcache\user32.dll Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: TR/Patched.Gen2 – %SYSDIR% \fruar Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: TR/Patched.Gen2 – %SYSDIR% \btruljp – %SYSDIR% \hgtd.ruy – %SYSDIR% \h7t.wt – %SYSDIR% \nmklo.dll Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: TR/Crypt.ZPACK.Gen Tenta efectuar o download de alguns ficheiros: – A partir da seguinte localização: • http://adobecompany.co.uk/tpsa/********** – A partir da seguinte localização: • http://adobecompany.co.uk/tpsa/********** – A partir da seguinte localização: • http://polujopa.com/tpsa/gate/********** Tenta executar o seguinte ficheiro: – Executa um dos seguintes ficheiros: • "%SYSDIR% \Wbem\wmic.exe" path win32_terminalservicesetting where (__Class!="") call setallowtsconnections 1 Registry (Registo do Windows) São adicionadas as seguintes chaves ao registo: – [HKLM\SOFTWARE\1] • "31AC70412E939D72A9234CDEBB1AF5867B"="efipdhioiijnjpjcjmidigiggmgfgkgkhkhfcojedpemjgfcinfdff" – [HKLM\SOFTWARE\9] • "31AC70412E939D72A9234CDEBB1AF5867B"="nqrckqqlqdrqrirprhqoqrqdopoinfnhmjmqrjrjlmmrmrnpmqqhnqnknj" – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows] • "Appijpt_Dlls"="nmklo" – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion] • "MID"="136E37E792FF4250BC7F017DB949C0626B9A5E820D5444C49FA861AFCF896914" Detalhes do ficheiro Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com um empacotador de runtime.
Descrição enviada por Petre Galan em
segunda-feira, 16 de agosto de 2010 Descrição atualizada por Petre Galan em
segunda-feira, 16 de agosto de 2010
Voltar
.
.
.
.