Vírus WORM/Autorun.bfxr Data em que surgiu: 27/04/2010 Tipo: Worm Incluído na lista "In The Wild" Sim Nível de danos: De baixo a médio Nível de distribuição: De baixo a médio Nível de risco: De baixo a médio Ficheiro estático: Sim Tamanho: 188.416 Bytes MD5 checksum: 89ba009b7619c36947602708f4af93db Versão VDF: 7.10.02.209 Versão IVDF: 7.10.06.225 - terça-feira, 27 de abril de 2010
Vulgarmente Meios de transmissão: • Recurso de execução automática • Unidade de rede Alias: • Symantec: W32.Gammima.AG • Kaspersky: Worm.Win32.AutoRun.bfxr • TrendMicro: Mal_Run-8 • Sophos: Mal/Taterf-B • Microsoft: Worm:Win32/Taterf.DL • AVG: Win32/NSAnti.J • Panda: W32/Lineage.LMP • PCTools: Malware.Gammima • Eset: Win32/PSW.OnLineGames.PLU • DrWeb: Trojan.PWS.Wsgame.13163 • Ikarus: Worm.Win32.AutoRun Sistemas Operativos: • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Baixa as definições de segurança • Descarrega ficheiros maliciosos • Descarrega ficheiros maliciosos • Altera o registo do Windows Ficheiros Autocopia-se para as seguintes localizações • %SYSDIR% \cyban.exe • %unidade% \abqj61fm.exe Apaga a cópia executada inicialmente. São criados os seguintes ficheiros: – %unidade% \autorun.inf É um ficheiro de texto não malicioso com o seguinte conteúdo: • %código que executa malware% – %SYSDIR% \ieban0.dll Além disso executa-se depois de gerado. Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: TR/PSW.Magania.dcar – %SYSDIR% \cyban0.dll Além disso executa-se depois de gerado. Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: TR/PSW.Magania.dbzw – %SYSDIR% \nodabc.exe Outras investigações apontam para que este ficheiro, também, seja malware. – %SYSDIR% \nodabc0.dll Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: TR/Crypt.ASPM.Gen – %SYSDIR% \nodie0.dll Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: TR/Crypt.ASPM.Gen Tenta efectuar o download de alguns ficheiros: – A partir da seguinte localização: • http://www.googlecbm.com/1********** Encontra-se no disco rígido: %TEMPDIR% \ah1.rar – A partir da seguinte localização: • http://www.yahookjh.com/1********** Encontra-se no disco rígido: %TEMPDIR% \ah.exe Registry (Registo do Windows) É adicionado o seguinte valor ao registo do Windows de forma a que o processo seja executado depois do computador ser reiniciado: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "cybansos"="%SYSDIR% \cyban.exe" • "odsos"="%SYSDIR% \nodabc.exe" São adicionadas as seguintes chaves ao registo: – [HKLM\SOFTWARE\Classes\TypeLib\ {7F235922-8F2C-4C08-83A8-BBE01BF9CC64}\1.0\0\win32] • "@"="%SYSDIR% \ieban0.dll" – [HKLM\SOFTWARE\Classes\TypeLib\ {5DA7432B-6725-4ADE-BF17-C328743011FD}\1.0\0\win32] • "@"="%SYSDIR% \nodie0.dll" – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ Browser Helper Objects\{7F23592B-8F2C-4C08-83A8-BBE01BF9CC64}] – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ Browser Helper Objects\{5DA743EA-6725-4ADE-BF17-C328743011FD}] – [HKLM\SYSTEM\ControlSet001\Services\kmixer\Enum\0] • "@"="\"SW\{b7eafdc0-a680-11d0-96d8-00aa0051e51d}\{9B365890-165F-11D0-A195-0020AFD156E4}" – [HKLM\SYSTEM\CurrentControlSet\Services\kmixer\Enum\0] • "@"="SW\{b7eafdc0-a680-11d0-96d8-00aa0051e51d}\{9B365890-165F-11D0-A195-0020AFD156E4}" Altera as seguintes chaves de registo do Windows: Desactiva o Regedit e o Gestor de Tarefas: – [HKU\S-1-5-21-2052111302-1336601894-725345543-1003\Software\ Microsoft\Windows\CurrentVersion\Explorer\Advanced\] Valor anterior: • "ShowSuperHidden"=dword:00000001 Valor recente: • "ShowSuperHidden"=dword:00000000 – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\ Folder\Hidden\SHOWALL] Valor anterior: • "Hdden"=dword:000000001 Valor recente: • "Hdden"=dword:000000002 Introdução de código viral noutros processos – Introduz o seguinte ficheiro num processo: %SYSDIR% \cyban0.dll Nome do processo: • explorer.exe – Introduz-se a si próprio num processo. Nome do processo: • iexplore.exe – Introduz o seguinte ficheiro num processo: %SYSDIR% \nodabc0.dll Nome do processo: • explorer.exe Detalhes do ficheiro Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com um empacotador de runtime.
Descrição enviada por Alexandru Dinu em
quarta-feira, 18 de agosto de 2010 Descrição atualizada por Alexandru Dinu em
segunda-feira, 23 de agosto de 2010
Voltar
.
.
.
.