Precisa de ajuda? Peça à comunidade ou contrate um perito.
Acesse a Avira Answers
VrusTR/Spy.571448
Data em que surgiu:16/08/2010
Tipo:Trojan
Includo na lista "In The Wild"Sim
Nvel de danos:De baixo a mdio
Nvel de distribuio:De baixo a mdio
Nvel de risco:De baixo a mdio
Ficheiro esttico:Sim
Tamanho:571.448 Bytes
MD5 checksum:e566035629df2f996fd25f6d6eb47377
Verso VDF:7.10.04.151
Verso IVDF:7.10.10.186 - segunda-feira, 16 de agosto de 2010

 Vulgarmente Meio de transmisso:
    Recurso de execuo automtica


Alias:
   •  Mcafee: W32/Autorun.worm.zf.gen
   •  Bitdefender: Trojan.Autoit.AMD
   •  Panda: Trj/Autoit.gen
   •  Eset: Win32/Tifaut.C


Sistemas Operativos:
   • Windows 2000
   • Windows XP
   • Windows 2003


Efeitos secundrios:
   • Descarrega ficheiros maliciosos
   • Baixa as definies de segurana
   • Altera o registo do Windows

 Ficheiros Autocopia-se para as seguintes localizaes
   • %SYSDIR%\csrcs.exe
   • %SYSDIR%\54226425.exe
   • %unidade%\csrcs.exe



Apaga a cpia executada inicialmente.



Elimina os seguintes ficheiros:
   • %SYSDIR%\accwiz.exe
   • %SYSDIR%\access.cpl
   • %SYSDIR%\$winnt$.inf
   • %SYSDIR%\acledit.dll
   • %SYSDIR%\aaaamon.dll
   • %TEMPDIR%\zpfcqzl
   • %SYSDIR%\acctres.dll
   • %SYSDIR%\12520850.cpx
   • %TEMPDIR%\mfiqlhv
   • %SYSDIR%\aclui.dll
   • %SYSDIR%\12520437.cpx
   • %SYSDIR%\aaclient.dll
   • %SYSDIR%\6to4svc.dll



So criados os seguintes ficheiros:

%unidade%\autorun.inf um ficheiro de texto no malicioso com o seguinte contedo:
   • %cdigo que executa malware%

%SYSDIR%\autorun.in
%TEMPDIR%\zpfcqzl
%SYSDIR%\autorun.i
%TEMPDIR%\mfiqlhv



Tenta executar o seguinte ficheiro:

Executa um dos seguintes ficheiros:
   • %SYSDIR%\csrcs.exe

 Registry (Registo do Windows) So adicionados os seguintes valores ao registo de forma a que os processos sejam executados depois do computador ser reiniciado:

[HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices]
   • "csrcs"="%SYSDIR%\csrcs.exe"

[HKLM\Software\Microsoft\Windows\CurrentVersion\policies\Explorer\
   Run]
   • "csrcs"="%SYSDIR%\csrcs.exe"

–  [HKLM\Software\Microsoft\DRM\amty]
   • fir



adicionada a seguinte chave de registo:

[HKLM\Software\Microsoft\DRM\amty]
   • "bwp2"="noneed"
   • "cb3"="noneed"
   • "dreg"="408406541BC5BBE4DC197A2A0C46B9ACF2F90D96B151D7C7BCBD177641EE95F562E634D70EB70FB65FC8FBF0EC31261C8626D05B1ED70CC881A48DA07A7E1A9A"
   • "exp1"="408406541BC5BBE4DC197A2A0C46B9ABF2F90D96B151D7C7BCBD177741EE95F5"
   • "ilop"="1"
   • "kiu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
   • "p1"="1"



Altera as seguintes chaves de registo do Windows:

[HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
   Valor recente:
   • "Shell"="Explorer.exe csrcs.exe"

[HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced]
   Valor recente:
   • "Hidden"=dword:0x00000002
   • "ShowSuperHidden"=dword:0x00000000
   • "SuperHidden"=dword:0x00000000

[HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\
   Folder\Hidden\SHOWALL]
   Valor recente:
   • "CheckedValue"=dword:0x00000001

 P2P De modo a infectar sistemas na comunidade P2P executa a seguinte aco:   Obtm a pasta partilhada examinando as seguintes chaves de registo:
   • Software\Shareaza\Shareaza\Downloads
   • HKLM\SOFTWARE\LimeWire
   • SOFTWARE\FrostWire\command
   • Software\Kazaa\LocalContent
   • HKLM\SOFTWARE\DC++
   • HKCU\Software\eMule


 Backdoor Contacta o servidor:
Seguintes:
   • www.5eb**********.com:86 (TCP)
   • 95.211.**********.184:89 (TCP)
   • http://www.5eb149c0.com/**********
   • http://www.fake_trafic_test.vasthost.co.cc/test1/admin/**********?v=%nmero% &id=%caracteres%


 Informaes diversas  Procura uma ligao de internet contactando um dos seguintes web sites:
   • http://www.whatismyip.com/automation/n09230945.asp
   • http://checkip.dyndns.org/?rnd1=%caracteres%&rnd2=%caracteres%
Recursos de acesso Internet:
   • http://geoloc.dai**********.com/?self
   • http://thepiratebay.org/top/**********


Mutex:
Cria o seguinte Mutex:
   • df8g1sdf68g18er1g8re16

 Detalhes do ficheiro Empacotador de Runtime:
De forma a agravar a deteco e reduzir o tamanho do ficheiro lanado com um empacotador de runtime.

Descrição enviada por Petre Galan em segunda-feira, 28 de fevereiro de 2011
Descrição atualizada por Petre Galan em segunda-feira, 28 de fevereiro de 2011

Voltar . . . .
https:// Esta janela é criptografada para sua segurança.