VírusWORM/Autorun.bfxr
Data em que surgiu:27/04/2010
Tipo:Worm
Incluído na lista "In The Wild"Sim
Nível de danos:De baixo a médio
Nível de distribuição:De baixo a médio
Nível de risco:De baixo a médio
Ficheiro estático:Sim
Tamanho:188.416 Bytes
MD5 checksum:89ba009b7619c36947602708f4af93db
Versão VDF:7.10.02.209
Versão IVDF:7.10.06.225 - terça-feira, 27 de abril de 2010

 Vulgarmente Meios de transmissão:
   • Recurso de execução automática
   • Unidade de rede


Alias:
   •  Symantec: W32.Gammima.AG
   •  Kaspersky: Worm.Win32.AutoRun.bfxr
   •  TrendMicro: Mal_Run-8
   •  Sophos: Mal/Taterf-B
   •  Microsoft: Worm:Win32/Taterf.DL
   •  AVG: Win32/NSAnti.J
   •  Panda: W32/Lineage.LMP
   •  PCTools: Malware.Gammima
   •  Eset: Win32/PSW.OnLineGames.PLU
   •  DrWeb: Trojan.PWS.Wsgame.13163
   •  Ikarus: Worm.Win32.AutoRun


Sistemas Operativos:
   • Windows 2000
   • Windows XP
   • Windows 2003


Efeitos secundários:
   • Baixa as definições de segurança
   • Descarrega ficheiros maliciosos
   • Descarrega ficheiros maliciosos
   • Altera o registo do Windows

 Ficheiros Autocopia-se para as seguintes localizações
   • %SYSDIR%\cyban.exe
   • %unidade%\abqj61fm.exe



Apaga a cópia executada inicialmente.



São criados os seguintes ficheiros:

%unidade%\autorun.inf É um ficheiro de texto não malicioso com o seguinte conteúdo:
   • %código que executa malware%

%SYSDIR%\ieban0.dll Além disso executa-se depois de gerado. Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: TR/PSW.Magania.dcar

%SYSDIR%\cyban0.dll Além disso executa-se depois de gerado. Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: TR/PSW.Magania.dbzw

%SYSDIR%\nodabc.exe Outras investigações apontam para que este ficheiro, também, seja malware.
%SYSDIR%\nodabc0.dll Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: TR/Crypt.ASPM.Gen

%SYSDIR%\nodie0.dll Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: TR/Crypt.ASPM.Gen




Tenta efectuar o download de alguns ficheiros:

– A partir da seguinte localização:
   • http://www.googlecbm.com/1**********
Encontra-se no disco rígido: %TEMPDIR%\ah1.rar

– A partir da seguinte localização:
   • http://www.yahookjh.com/1**********
Encontra-se no disco rígido: %TEMPDIR%\ah.exe

 Registry (Registo do Windows) É adicionado o seguinte valor ao registo do Windows de forma a que o processo seja executado depois do computador ser reiniciado:

– [HKCU\Software\Microsoft\Windows\CurrentVersion\Run]
   • "cybansos"="%SYSDIR%\cyban.exe"
   • "odsos"="%SYSDIR%\nodabc.exe"



São adicionadas as seguintes chaves ao registo:

– [HKLM\SOFTWARE\Classes\TypeLib\
   {7F235922-8F2C-4C08-83A8-BBE01BF9CC64}\1.0\0\win32]
   • "@"="%SYSDIR%\ieban0.dll"

– [HKLM\SOFTWARE\Classes\TypeLib\
   {5DA7432B-6725-4ADE-BF17-C328743011FD}\1.0\0\win32]
   • "@"="%SYSDIR%\nodie0.dll"

– [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\
   Browser Helper Objects\{7F23592B-8F2C-4C08-83A8-BBE01BF9CC64}]
– [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\
   Browser Helper Objects\{5DA743EA-6725-4ADE-BF17-C328743011FD}]
– [HKLM\SYSTEM\ControlSet001\Services\kmixer\Enum\0]
   • "@"="\"SW\{b7eafdc0-a680-11d0-96d8-00aa0051e51d}\{9B365890-165F-11D0-A195-0020AFD156E4}"

– [HKLM\SYSTEM\CurrentControlSet\Services\kmixer\Enum\0]
   • "@"="SW\{b7eafdc0-a680-11d0-96d8-00aa0051e51d}\{9B365890-165F-11D0-A195-0020AFD156E4}"



Altera as seguintes chaves de registo do Windows:

Desactiva o Regedit e o Gestor de Tarefas:

– [HKU\S-1-5-21-2052111302-1336601894-725345543-1003\Software\
   Microsoft\Windows\CurrentVersion\Explorer\Advanced\]
   Valor anterior:
   • "ShowSuperHidden"=dword:00000001
   Valor recente:
   • "ShowSuperHidden"=dword:00000000

– [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\
   Folder\Hidden\SHOWALL]
   Valor anterior:
   • "Hdden"=dword:000000001
   Valor recente:
   • "Hdden"=dword:000000002

 Introdução de código viral noutros processos –  Introduz o seguinte ficheiro num processo: %SYSDIR%\cyban0.dll

    Nome do processo:
   • explorer.exe



– Introduz-se a si próprio num processo.

    Nome do processo:
   • iexplore.exe



–  Introduz o seguinte ficheiro num processo: %SYSDIR%\nodabc0.dll

    Nome do processo:
   • explorer.exe


 Detalhes do ficheiro Empacotador de Runtime:
De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com um empacotador de runtime.

Descrição enviada por Alexandru Dinu em quarta-feira, 18 de agosto de 2010
Descrição atualizada por Alexandru Dinu em segunda-feira, 23 de agosto de 2010

Voltar . . . .