Vírus TR/Spy.ZBot.aiun Data em que surgiu: 25/04/2010 Tipo: Trojan Incluído na lista "In The Wild" Sim Nível de danos: De baixo a médio Nível de distribuição: De baixo a médio Nível de risco: De baixo a médio Ficheiro estático: Sim Tamanho: 141.312 Bytes MD5 checksum: 38e516b572117c4932c20e020ed7aae7 Versão IVDF: 7.10.06.198 - domingo, 25 de abril de 2010
Vulgarmente Meio de transmissão: • Recurso de execução automática Alias: • Bitdefender: Trojan.Generic.KD.8646 • Panda: Trj/Sinowal.XAO • Eset: Win32/Spy.Zbot.YW Sistemas Operativos: • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Descarrega um ficheiro malicioso • Descarrega ficheiros maliciosos • Altera o registo do Windows Ficheiros Autocopia-se para as seguintes localizações • %SYSDIR% \sdra64.exe • %unidade% \%ficheiro executado% São criados os seguintes ficheiros: – %unidade% \Autorun.inf É um ficheiro de texto não malicioso com o seguinte conteúdo: • %código que executa malware% – %SYSDIR% \lowsec\user.ds – %SYSDIR% \lowsec\local.ds – %SYSDIR% \lowsec\user.ds.lll Tenta efectuar o download do ficheiro: – A partir da seguinte localização: • http://zmagazine.ru/798iodas/********** Registry (Registo do Windows) É adicionado o seguinte valor ao registo do Windows de forma a que o processo seja executado depois do computador ser reiniciado: – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] • "userinit"="%SYSDIR% \userinit.exe,%SYSDIR% \sdra64.exe," São adicionadas as seguintes chaves ao registo: – [HKEY_USERS\S-1-5-19\Software\Microsoft\Windows NT\CurrentVersion\ Network] • "UID"="%nome do computador% _7875768FCFF3ECE1" – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Network] • "UID"="%nome do computador% _7875768FCFF3ECE1" – [HKEY_USERS\S-1-5-20\Software\Microsoft\Windows NT\CurrentVersion\ Network] • "UID"="%nome do computador% _7875768FCFF3ECE1" – [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows NT\CurrentVersion\ Winlogon] • "ParseAutoexec"="1" – [HKEY_USERS\S-1-5-20\Software\Microsoft\Windows NT\CurrentVersion\ Winlogon] • "ParseAutoexec"="1" Backdoor É aberta a seguinte porta: – 239.255.25**********.250 numa porta UDP 1900 M-SEARCH * HTTP/1.1 Introdução de código viral noutros processos – Introduz-se a si próprio como uma tarefa remota num processo. Nome do processo: • winlogon.exe – Introduz-se a si próprio como uma tarefa remota num processo. Nome do processo: • svchost.exe – Introduz-se a si próprio como uma tarefa remota num processo. É injetado em todos os processos. Detalhes do ficheiro Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com um empacotador de runtime.
Descrição enviada por Petre Galan em
sexta-feira, 27 de agosto de 2010 Descrição atualizada por Petre Galan em
sexta-feira, 27 de agosto de 2010
Voltar
.
.
.
.