Vírus Worm/Pinit.LA Data em que surgiu: 05/05/2010 Tipo: Worm Incluído na lista "In The Wild" Sim Nível de danos: De baixo a médio Nível de distribuição: De baixo a médio Nível de risco: De baixo a médio Ficheiro estático: Sim Tamanho: 187.392 Bytes MD5 checksum: 638801b85ccd70f54fea8b4bffe86bc2 Versão IVDF: 7.10.07.42 - quarta-feira, 5 de maio de 2010
Vulgarmente Meio de transmissão: • Rede local Alias: • Sophos: Mal/EncPk-OC • Bitdefender: Trojan.Generic.KD.10255 • Panda: W32/Pinit.J.worm • Eset: Win32/Pinit.AF Sistemas Operativos: • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Descarrega ficheiros maliciosos • Descarrega ficheiros maliciosos • Altera o registo do Windows Ficheiros Autocopia-se para a seguinte localização: • %SYSDIR% \cooper.mine Elimina os seguintes ficheiros: • %TEMPDIR% \tmp6.tmp • %TEMPDIR% \tmp5.tmp • %TEMPDIR% \tmp4.tmp • %SYSDIR% \clgd São criados os seguintes ficheiros: – %SYSDIR% \user32.dll – %TEMPDIR% \tmp6.tmp – %SYSDIR% \dllcache\user32.dll Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: TR/Patched.Gen2 – %SYSDIR% \hgtd.ruy – %SYSDIR% \h7t.wt – %SYSDIR% \xwxn – %TEMPDIR% \tmp5.tmp – %TEMPDIR% \tmp4.tmp – %SYSDIR% \nmklo.dll Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: Worm/Pinit.IT.2 – %SYSDIR% \clgd Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: TR/Patched.Gen2 Tenta efectuar o download de alguns ficheiros: – A partir da seguinte localização: • http://winupdatedb.co.uk/tpsa/********** – A partir da seguinte localização: • http://winupdatedb.co.uk/tpsa/********** Tenta executar o seguinte ficheiro: – Executa um dos seguintes ficheiros: • "%SYSDIR% \Wbem\wmic.exe" path win32_terminalservicesetting where (__Class!="") call setallowtsconnections 1 Registry (Registo do Windows) São adicionadas as seguintes chaves ao registo: – [HKLM\SOFTWARE\1] • "31AC70412E939D72A9234CDEBB1AF5867B"="efipdhioiijnjpjcjmidigiggmgfgkgkhkhfcojedpemjgfcinfdff" – [HKLM\SOFTWARE\9] • "31AC70412E939D72A9234CDEBB1AF5867B"="nqrckqqlqdrqrirprhqoqrqdopoinfnhmjmqrjrjlmmrmrnpmqqhnqnknj" – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows] • "Appinut_Dlls"="nmklo" – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion] • "MID"="B335FB1C6E064B5A931A63C8F03C717F7C96159DACC443459539445B697950D9" Infecção da rede Para assegurar a sua propagação o malware tenta ligar-se a outras máquinas como descrito abaixo. Exploit: Faz uso do seguinte Exploit: – MS04-011 (LSASS Vulnerability) Detalhes do ficheiro Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com um empacotador de runtime.
Descrição enviada por Petre Galan em
sexta-feira, 20 de agosto de 2010 Descrição atualizada por Petre Galan em
sexta-feira, 20 de agosto de 2010
Voltar
.
.
.
.