Vírus TR/Spy.Agent.abd Data em que surgiu: 01/03/2009 Tipo: Trojan Incluído na lista "In The Wild" Sim Nível de danos: De baixo a médio Nível de distribuição: Médio Nível de risco: Médio Ficheiro estático: Sim Tamanho: 81.920 Bytes MD5 checksum: 1695b91b4a13345b9f97527d2d7ca370 Versão IVDF: 7.01.02.97 - domingo, 1 de março de 2009
Vulgarmente Meios de transmissão: • Rede local • Peer to Peer Alias: • Bitdefender: Trojan.Generic.4661937 • Panda: W32/P2Pworm.OJ • Eset: Win32/AutoRun.IRCBot.FC Sistemas Operativos: • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Possibilita acesso não autorizado ao computador • Descarrega ficheiros maliciosos • Altera o registo do Windows Ficheiros Autocopia-se para as seguintes localizações • %HOME%\Application Data\jusched.exe • %TEMPDIR% \windump.exe Altera o conteúdo de um ficheiro. – %directório de execução do malware% \%every *.exe file% Com os conteúdos seguintes: • %ficheiro executado% Tenta executar o seguinte ficheiro: – Executa um dos seguintes ficheiros: • %HOME%\Application Data\jusched.exe Registry (Registo do Windows) É adicionado o seguinte valor ao registo do Windows de forma a que o processo seja executado depois do computador ser reiniciado: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "SunJavaUpdateSched"="%HOME%\Application Data\jusched.exe" P2P De modo a infectar sistemas na comunidade P2P executa a seguinte acção: Procura directórios com os seguintes textos: • my music\imesh\; frostwire\saved\; frostwire\shared\; limewire\saved\; my music\bearshare\; shareaza downloads\; winmx\shared\; tesla\files\; limewire\shared\; morpheus\my shared folder\; emule\incoming\; edonkey2000\incoming\; bearshare\shared\; grokster\my grokster\; icq\shared folder\; kazaa lite k++\my shared folder\; kazaa lite\my shared folder\; kazaa\my shared folder\ Procura pelaa seguintea partilhaa standard: • E$ • D$ • C$ • ADMIN$ Em caso de ser bem sucedido, são criados os seguintes ficheiros: • RuneScape 2010 - Newest Exploits.exe; Yamicsoft Windows 7 Manager v1 1 8 x64.exe; Microsoft Windows Home Server 2010 Build 7360.exe; 3delite MP3 Stream Editor v3 4 4 1980 WinALL.exe; Error Repair Professional 4 1 3 AT4RE DM999.exe; cute dogs screensaver.exe; Babylon 8 - Instant translation tool.exe; Recover Keys v3 0 3 7-MAZE.exe; Uniture Memory Booster v6 1 0 5158-MESMERiZE.exe; redsn0w-win 0 8.exe; WinRAR-3 91 Full + Keymaker.exe; Sony Vegas Pro 9.0 Full.exe; LimeWire Pro.exe; Adobe Photoshop CS4 Extended + Keygen + Activation.exe; Setup OneCare for Windows 7.exe; YouTube Downloader all Access.exe; MS Office 2007 Activation KeyGen.exe; LimeWire.Pro.v5.4.6.1.Multilingual.Retail-ZWT.exe; DiceRoller2 0.exe; Adobe Dreamweaver CS4 Keygen.exe; Xilisoft 3GP Video Converter v5 1 26 1231 Key.exe; Xilisoft Apple TV Video Converter v5 1 26 1030 Inc.exe; Xilisoft AVI MPEG Converter v5 1 26 1030 Keyg.exe; Xilisoft AVI MPEG Joiner v1 0 34 1012 Keygen.exe; Xilisoft Blackberry Ringtone Maker v1 0 12 1204.exe; Xilisoft Blu Ray Ripper v5 2 4 0108 Keygen.exe; Xilisoft Burn Pro v1 0 64 0112 Keygen.exe; Xilisoft CD Ripper v1 0 47 0904 Keygen.exe; Atomix Virtual DJ v6.0.2 FINAL Professional.exe; WinZip PRO v12.1 + Serials.exe; Driver Genius Professional 2009 9.0.0 Build 186.exe; Microsoft Office 2010 Enterprise Corporate Edition.exe; Diskeeper 2010 Pro Premier v14 0 900t Final.exe; Dr Web AntiVirus v5 0 10 11260 R-EAT.exe; Autorun Virus Remover v2 3 1022-Lz0.exe; CleanMyPC Registry Cleaner v4 02-TE.exe; Diskeeper 2010 Pro Premier v14 0 900.exe; Website X5 Designer v7.7 WYSIWYG Website Creator.exe; Windows 7 Toolkit v1.8 activations+full suite.exe; Microsoft Office Professional Plus x32 x64 2010.exe; Adobe Photoshop CS4 KeyGen.exe; ScreenCapture; DesktopCalendar.exe; Web Dumper 3.1.1 Keygen.exe; Adobe Photoshop CS3 patch.exe; Loaris Trojan Remover 1.2.0 Patch.exe; Trojan Killer 2.0.6.4 Patch.exe; WinRAR 3.92 Final.exe; RAR Password Recovery Magic v6 1 1 172-BEAN.exe; Borderlands Proper-Razor1911.exe; Microsoft AutoCollage 2008.exe; Microsoft Office Accounting Professional 2009.exe; Miscrosoft Office Ultimate 2007.exe; facebook for dummies.exe; kaspersky license key 2010.exe; office 2007 activation.exe; paypal hack 2010.exe; Garmin mobile xt keygen.exe; Windows 2008 Server KeyGen.exe Infecção da rede Para assegurar a sua propagação o malware tenta ligar-se a outras máquinas como descrito abaixo. Usa a seguinte informação de login para ganhar acesso à máquina remota: – A seguinte lista de palavras-chave: • www; start; testing; abcde; 911; 111; 777; apple; apollo13; 123abc; abcd; aaa; 2000; 2004; 2005; 2006; system; hacker; boss; intranet; hell; sam; siemens; nokia; mysql; oracle; sexy; sex; qwe; qw; pwd; test; user; web; winpass; winnt; win95; win98; win2k; win2000; pass1234; pass; linux; loginpass; login; server; home; database; data; bitch; winxp; internet; ibm; billy; bob; command; access; 1234567890; 123456789; 12345678; 1234567; 123456; 12345; 1234; 123; 007; awerty; qwerty; default; wwwadmin; computer; owner; root; guest; amministratore; administrator; admins; admin; andy; nepenthes; currentuser IRC Para enviar informações do sistema e permitir controlo remoto liga-se ao servidor de IRC: Servidor: ybtva.vcjubvf.**********.hx Porta: 47221 Canal #uobg-ohl Nickname: USA|XP|USER-289AF73617|%número% Backdoor Contacta o servidor: Seguinte: • 204.60.13**********.18:4444 (TCP) Informações diversas Mutex: Cria o seguinte Mutex: • aNoThErPeZeZeZergqde Detalhes do ficheiro Linguagem de programação: O programa de malware está escrito em MS Visual C++. Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com um empacotador de runtime.
Descrição enviada por Petre Galan em
sexta-feira, 17 de dezembro de 2010 Descrição atualizada por Petre Galan em
sexta-feira, 17 de dezembro de 2010
Voltar
.
.
.
.