Vírus Worm/Slenfbot.94209 Data em que surgiu: 24/01/2011 Tipo: Worm Incluído na lista "In The Wild" Sim Nível de danos: Baixo Nível de distribuição: Baixo Nível de risco: Médio Ficheiro estático: Sim Tamanho: 94.208 Bytes MD5 checksum: 5A903E24CAB1AF8EAD4CABCE72D174E6 Versão VDF: 7.10.08.45 Versão IVDF: 7.11.01.237 - segunda-feira, 24 de janeiro de 2011
Vulgarmente Meio de transmissão: • Não tem rotinas de propagação Alias: • Kaspersky: IM-Worm.Win32.Yahos.ll • Microsoft: Worm:Win32/Slenfbot.AKD Sistemas Operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows ME • Windows 2000 • Windows XP • Windows 2003 • Windows Vista • Windows Server 2008 • Windows 7 Efeitos secundários: • Baixa as definições de segurança • Guarda as teclas digitadas • Altera o registo do Windows • Abre o site no navegador da Web Ficheiros Autocopia-se para a seguinte localização: • %WINDIR% \nvsvc32.exe Tenta executar o seguinte ficheiro: – Executa um dos seguintes ficheiros: • %SYSDIR% \netsh.exe Executa o ficheiro com um dos seguintes parâmetros: firewall add allowedprogram 1.exe 1 ENABLE – Executa um dos seguintes ficheiros: • %WINDIR% \explorer.exe Executa o ficheiro com um dos seguintes parâmetros: http://browseusers.myspace.com/Browse/Browse.aspx – Executa um dos seguintes ficheiros: • %SYSDIR% \net.exe – Executa um dos seguintes ficheiros: • %SYSDIR% \ntvdm.exe Executa o ficheiro com um dos seguintes parâmetros: ntvdm.exe" -f -i1 – Executa um dos seguintes ficheiros: • %SYSDIR% \ntvdm.exe Executa o ficheiro com um dos seguintes parâmetros: ntvdm.exe" -f -i2 – Executa um dos seguintes ficheiros: • %SYSDIR% \sc.exe Executa o ficheiro com um dos seguintes parâmetros: config wuauserv start= disabled – Executa um dos seguintes ficheiros: • %SYSDIR% \sc.exe Executa o ficheiro com um dos seguintes parâmetros: sc config MsMpSvc start= disabled Registry (Registo do Windows) São adicionados os seguintes valores ao registo de forma a que os processos sejam executados depois do computador ser reiniciado: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "NVIDIA driver monitor"="%WINDIR% \\nvsvc32.exe" – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "NVIDIA driver monitor"="%WINDIR% \\nvsvc32.exe" – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Terminal Server\ Install\Software\Microsoft\Windows\CurrentVersion\Run] • "NVIDIA driver monitor"="%WINDIR% \\nvsvc32.exe" Cria a seguinte entrada de forma a fazer um bypass à firewall do Windows XP: – [HKLM\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\ FirewallPolicy\StandardProfile\AuthorizedApplications\List] • "%directório de execução do malware% \\%ficheiro executado% "="%SYSDIR% \\nvsvc32.exe:*:Enabled:NVIDIA driver monitor" Altera as seguintes chaves de registo do Windows: Opções de segurança baixa no Internet Explorer: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ ZoneMap] Valor anterior: • "ProxyBypass"=%definições do utilizador % • "IntranetName"=%definições do utilizador % • "UNCAsIntranet"=%definições do utilizador % Valor recente: • "ProxyBypass"=dword:00000001 • "IntranetName"=dword:00000001 • "UNCAsIntranet"=dword:00000001 Opções de segurança baixa no Internet Explorer: – [HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings] Valor anterior: • "AutoConfigURL"=%definições do utilizador % Valor recente: • "AutoConfigURL"=- IRC Servidor: %servidor IRC% Porta: 1234 Canal #!nn! test Nickname: NEW-[GBR|00|**********|%números aleatórios% ] Palavra-chave xxx – Para além disso tem a capacidade de executar as seguintes acções: • Liga-se ao servidor de IRC • Desliga-se do servidor de IRC • Ligação ao canal IRC Informações diversas Ligação à internet: Examina com os seguintes nomes: • astro.ic.**********.uk • ale.pakibi**********.com • versat**********.com • journalofaccountan**********.com • transnationa**********.org • mas.0730**********.com • api.albertoshisto**********.info • stayonti**********.info • www.shearm**********.com • insidehigher**********.com • ate.lacoctele**********.net • www.facebo**********.com • browseusers.myspa**********.com • www.myspa**********.com • x.myspace**********.com • websitetraffics**********.com • qun.5**********.com • summer-uni-sw.**********.ch • shopsty**********.com • xxx.stopklat**********.pl • unclef**********.com • mcsp.lvengi**********.com Recursos de acesso à Internet: • http://www.facebo**********.com/home.php; http://www.facebo**********.com/login.php; http://browseusers.myspa**********.com/Browse/Browse.aspx; http://www.myspa**********.com/browse/people; http://www.myspa**********.com/help/browserunsupported; http://x.myspace**********.com/images/BrowserUpgrade/bg_infobox.jpg; http://x.myspace**********.com/modules/splash/static/img/cornersSheet.png; http://x.myspace**********.com/images/BrowserUpgrade/icon_information.gif; http://x.myspace**********.com/images/BrowserUpgrade/bg_browserSection.jpg; http://x.myspace**********.com/images/BrowserUpgrade/browserLogos_med.jpg; http://174.37.200.**********/index.php Detalhes do ficheiro Linguagem de programação: O programa de malware está escrito em MS Visual C++. Data de compilação: Data: 23/01/2011 Hora: 18:16:57
Descrição enviada por Alexander Bauer em
quarta-feira, 26 de janeiro de 2011 Descrição atualizada por Alexander Bauer em
quarta-feira, 26 de janeiro de 2011
Voltar
.
.
.
.