Vírus TR/Spy.148529 Data em que surgiu: 18/04/2010 Tipo: Trojan Incluído na lista "In The Wild" Sim Nível de danos: De baixo a médio Nível de distribuição: Baixo Nível de risco: De baixo a médio Ficheiro estático: Sim Tamanho: 148.529 Bytes MD5 checksum: 559f2d704f414c2848269f16f00f8cfa Versão IVDF: 7.10.06.116 - domingo, 18 de abril de 2010
Vulgarmente Alias: • Sophos: Mal/EncPk-OD • Bitdefender: Trojan.PWS.OnlineGames.KDKZ • Panda: Trj/Gamania.MT • Eset: Win32/PSW.Lineage.NIJ Sistemas Operativos: • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Descarrega ficheiros maliciosos • Altera o registo do Windows Ficheiros Autocopia-se para a seguinte localização: • %SYSDIR% \xmloder.exe Apaga a cópia executada inicialmente. Elimina o seguinte ficheiro: • %TEMPDIR% \bkhtgsf.reg São criados os seguintes ficheiros: – %TEMPDIR% \bkhtgsf.reg É um ficheiro de texto não malicioso com o seguinte conteúdo: • %código que executa malware% – %TEMPDIR% \gfgll.bat – %WINDIR% \Debug\xmlDown.dll Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: TR/Meredrop.A.11155 Tenta executar o seguinte ficheiro: – Executa um dos seguintes ficheiros: • cmd /c %TEMPDIR% \gfgll.bat – Executa um dos seguintes ficheiros: • regedit /s %TEMPDIR% \bkhtgsf.reg – Executa um dos seguintes ficheiros: • cmd /c erase /F %ficheiro executado% Registry (Registo do Windows) São adicionadas as seguintes chaves ao registo: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ ShellExecuteHooks] • "{42C50607-D944-41A9-9B67-720AFBE8C22C}"="" – [HKLM\SOFTWARE\Classes\CLSID\{42C50607-D944-41A9-9B67-720AFBE8C22C}\ InProcServer32] • "@"="%WINDIR% \Debug\xmlDown.dll" • "ThreadingModel"="Apartment" – [HKLM\SOFTWARE\Classes\CLSID\ {42C50607-D944-41A9-9B67-720AFBE8C22C}] • "@"="url" Introdução de código viral noutros processos – Introduz o seguinte ficheiro num processo: %WINDIR% \Debug\xmlDown.dll Nome do processo: • explorer.exe Informações diversas Texto: Além disso contém os seguintes blocos de texto: • https://tw.gash.gamania.com/UpdateServiceAccountPassword.aspx?ServiceCode=600035 • http://tw.gashcard.gamania.com/space.htm • https://tw.gash.gamania.com/UpdateMainAccountPassword.aspx • https://tw.beanfun.gamania.com/unlock_login/step2.aspx?d= • http://tw.mabinogi.gamania.com/Net2.0/Home/Default.aspx • http://tw.maplestory.gamania.com/Default.aspx • http://tw.gashcard.gamania.com/space.htm • https://tw.gash.gamania.com/GASHLogin.aspx • http://tw.gamania.com/GHOME/Home_Center.ASP Detalhes do ficheiro Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com um empacotador de runtime.
Descrição enviada por Petre Galan em
quinta-feira, 26 de agosto de 2010 Descrição atualizada por Petre Galan em
quinta-feira, 26 de agosto de 2010
Voltar
.
.
.
.