Vírus Worm/Yahos.lx Data em que surgiu: 26/01/2011 Tipo: Worm Incluído na lista "In The Wild" Sim Nível de danos: Médio Nível de distribuição: Baixo Nível de risco: Médio Ficheiro estático: Sim Tamanho: 94.208 Bytes MD5 checksum: 26B84DFB2F3ECBF5DFF168A593F512D9 Versão VDF: 7.10.08.59 Versão IVDF: 7.11.01.251 - quarta-feira, 26 de janeiro de 2011
Vulgarmente Meio de transmissão: • Não tem rotinas de propagação Alias: • Kaspersky: IM-Worm.Win32.Yahos.lx • F-Secure: IM-Worm.Win32.Yahos.lx • Eset: Win32/Yimfoca.AA worm • DrWeb: Win32.HLLW.Oscar.14 Sistemas Operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows ME • Windows 2000 • Windows XP • Windows 2003 • Windows Vista • Windows Server 2008 • Windows 7 Efeitos secundários: • Descarrega ficheiros • Baixa as definições de segurança • Guarda as teclas digitadas • Altera o registo do Windows • Abre o site no navegador da Web Ficheiros Autocopia-se para a seguinte localização: • %WINDIR% \nvsvc32.exe São criados os seguintes ficheiros: – Ficheiros não maliciosos: • %WINDIR% \ndl.dl • %WINDIR% \wiybr.png • %WINDIR% \wibrf.jpg Tenta executar o seguinte ficheiro: – Executa um dos seguintes ficheiros: • %SYSDIR% \net.exe – Executa um dos seguintes ficheiros: • %SYSDIR% \netsh.exe Executa o ficheiro com um dos seguintes parâmetros: firewall add allowedprogram 1.exe 1 ENABLE – Executa um dos seguintes ficheiros: • %SYSDIR% \ntvdm.exe Executa o ficheiro com um dos seguintes parâmetros: -f -i1 – Executa um dos seguintes ficheiros: • %SYSDIR% \ntvdm.exe Executa o ficheiro com um dos seguintes parâmetros: -f -i2 – Executa um dos seguintes ficheiros: • %SYSDIR% \sc.exe Executa o ficheiro com um dos seguintes parâmetros: config wuauserv start= disabled – Executa um dos seguintes ficheiros: • %SYSDIR% \sc.exe Executa o ficheiro com um dos seguintes parâmetros: sc config MsMpSvc start= disabled – Executa um dos seguintes ficheiros: • %WINDIR% \explorer.exe Executa o ficheiro com um dos seguintes parâmetros: http://browseusers.myspa**********.com/Browse/Browse.aspx Registry (Registo do Windows) São adicionados os seguintes valores ao registo de forma a que os processos sejam executados depois do computador ser reiniciado: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "NVIDIA driver monitor"="%WINDIR% \\nvsvc32.exe" – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "NVIDIA driver monitor"="%WINDIR% \\nvsvc32.exe" – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Terminal Server\ Install\Software\Microsoft\Windows\CurrentVersion\Run] • "NVIDIA driver monitor"="%WINDIR% \\nvsvc32.exe" Cria a seguinte entrada de forma a fazer um bypass à firewall do Windows XP: – [HKLM\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\ FirewallPolicy\StandardProfile\AuthorizedApplications\List] • "%directório de execução do malware% \\%ficheiro executado% "="%WINDIR% \\nvsvc32.exe:*:Enabled:NVIDIA driver monitor" Altera as seguintes chaves de registo do Windows: Opções de segurança baixa no Internet Explorer: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ ZoneMap] Valor anterior: • "ProxyBypass"=%definições do utilizador % • "IntranetName"=%definições do utilizador % • "UNCAsIntranet"=%definições do utilizador % Valor recente: • "ProxyBypass"=dword:00000001 • "IntranetName"=dword:00000001 • "UNCAsIntranet"=dword:00000001 Opções de segurança baixa no Internet Explorer: – [HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings] Valor anterior: • "MigrateProxy"=%definições do utilizador % • "ProxyEnable"=%definições do utilizador % • "ProxyServer"=%definições do utilizador % • "ProxyOverride"=%definições do utilizador % • "AutoConfigURL"=%definições do utilizador % Valor recente: • "MigrateProxy"=dword:00000001 • "ProxyEnable"=dword:00000000 • "ProxyServer"=- • "ProxyOverride"=- • "AutoConfigURL"=- Opções de segurança baixa no Internet Explorer: – [HKEY_CURRENT_CONFIG\Software\Microsoft\windows\CurrentVersion\ Internet Settings] Valor anterior: • "ProxyEnable"=%definições do utilizador % Valor recente: • "ProxyEnable"=dword:00000000 – [HKCR\TypeLib\%CLSID% \1.1\0\win32] Valor recente: • "(Default)"="oleacc.dll" IRC Para enviar informações do sistema e permitir controlo remoto liga-se ao servidor de IRC: Servidor: %servidor IRC% Porta: 1234 Palavra-chave do servidor: xxx Canal #!nn! test/mask> Nickname: NEW-[GBR|00|**********|%números aleatórios% ] – Para além disso tem a capacidade de executar as seguintes acções: • Liga-se ao servidor de IRC • Desliga-se do servidor de IRC • Ligação ao canal IRC Informações diversas Ligação à internet: Examina com os seguintes nomes: • astro.ic.**********.uk • ale.pakibiliv.com • versatek.com • journalofaccountancy.com • api.albertoshistory.info • journalofaccountancy.com • transnationale.org • mas.0730ip.com • mas.0730ip.com • www.facebook.com • stayontime.info • www.shearman.com • insidehighered.com • ate.lacoctelera.net • websitetrafficspy.com • qun.51.com • summer-uni-sw.eesp.ch • shopstyle.com • xxx.stopklatka.pl • xxx.stopklatka.pl • browseusers.myspace.com • www.myspace.com • x.myspacecdn.com Recursos de acesso à Internet: • http://www.facebo**********.com/home.php; http://www.facebo**********.com/login.php; http://browseusers.myspa**********.com/Browse/Browse.aspx; http://www.myspa**********.com/browse/people; http://www.myspa**********.com/help/browserunsupported; http://x.myspace**********.com/modules/splash/static/img/cornersSheet.png; http://x.myspa**********.com/images/BrowserUpgrade/bg_infobox.jpg; http://x.myspa**********.com/images/BrowserUpgrade/icon_information.gif; http://x.myspace**********.com/images/BrowserUpgrade/bg_browserSection.jpg; http://x.myspace**********.com/images/BrowserUpgrade/browserLogos_med.jpg; http://208.43.102.**********/index.php Detalhes do ficheiro Linguagem de programação: O programa de malware está escrito em MS Visual C++. Data de compilação: Data: 25/01/2011 Hora: 14:46:52
Descrição enviada por Alexander Bauer em
quinta-feira, 27 de janeiro de 2011 Descrição atualizada por Alexander Bauer em
quinta-feira, 27 de janeiro de 2011
Voltar
.
.
.
.