Vírus TR/Spy.ZBot.awgq Data em que surgiu: 16/02/2011 Tipo: Trojan Incluído na lista "In The Wild" Sim Nível de danos: De baixo a médio Nível de distribuição: Baixo Nível de risco: De baixo a médio Ficheiro estático: Sim Tamanho: 184.832 Bytes MD5 checksum: 8142026d807be4faedaec15bc1256fb6 Versão VDF: 7.10.08.215 Versão IVDF: 7.11.03.121 - quarta-feira, 16 de fevereiro de 2011
Vulgarmente Alias: • Mcafee: PWS-Spyeye • Kaspersky: Trojan-Spy.Win32.Zbot.awgq • Sophos: Mal/FakeAV-BW • Bitdefender: Trojan.Generic.KD.95303 • Panda: Trj/SpyEyes.E • GData: Trojan.Generic.KD.95303 Sistemas Operativos: • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Descarrega ficheiros maliciosos • Altera o registo do Windows • Informação de roubos Ficheiros Autocopia-se para a seguinte localização: • C:\windowsxxx.exe\windowsxxx.exe Apaga a cópia executada inicialmente. É criado o seguinte ficheiro: – C:\windowsxxx.exe\config.bin Tenta executar o seguinte ficheiro: – Executa um dos seguintes ficheiros: • C:\windowsxxx.exe\windowsxxx.exe Registry (Registo do Windows) É adicionado o seguinte valor ao registo do Windows de forma a que o processo seja executado depois do computador ser reiniciado: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "windowsxxx.exe"="C:\windowsxxx.exe\windowsxxx.exe" Os valores da seguinte chave Registo são eliminados: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings] • AutoConfigURL • ProxyOverride • ProxyServer São adicionadas as seguintes chaves ao registo: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings] • "WarnOnIntranet"=dword:0x00000000 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ Zones\0] • "1409"=dword:0x00000003 – [HKCU\Software\Microsoft\Internet Explorer\PhishingFilter] • "ShownServiceDownBalloon"=dword:0x00000000 – [HKCU\Software\Microsoft\Internet Explorer\Recovery] • "ClearBrowsingHistoryOnExit"=dword:0x00000000 Altera as seguintes chaves de registo do Windows: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ Zones\1] Valor recente: • "1406"=dword:0x00000000 • "1409"=dword:0x00000003 • "1609"=dword:0x00000000 – [HKCU\Software\Microsoft\Internet Explorer\PhishingFilter] Valor recente: • "EnabledV8"=dword:0x00000000 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ Zones\0] Valor recente: • "1406"=dword:0x00000000 • "1609"=dword:0x00000000 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ Zones\2] Valor recente: • "1406"=dword:0x00000000 • "1409"=dword:0x00000003 • "1609"=dword:0x00000000 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ Lockdown_Zones\4] Valor recente: • "1406"=dword:0x00000000 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ Lockdown_Zones\1] Valor recente: • "1406"=dword:0x00000000 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ Lockdown_Zones\2] Valor recente: • "1406"=dword:0x00000000 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ Lockdown_Zones\3] Valor recente: • "1406"=dword:0x00000000 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings] Valor recente: • "EnableHttp1_1"=dword:0x00000001 • "MigrateProxy"=dword:0x00000001 • "ProxyEnable"=dword:0x00000000 • "ProxyHttp1.1"=dword:0x00000001 • "WarnOnPost"=hex:00,00,00,00 • "WarnOnPostRedirect"=dword:0x00000000 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ Zones\3] Valor recente: • "1406"=dword:0x00000000 • "1409"=dword:0x00000003 • "1609"=dword:0x00000000 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ Zones\4] Valor recente: • "1406"=dword:0x00000000 • "1409"=dword:0x00000003 • "1609"=dword:0x00000000 Backdoor Contacta o servidor: Seguintes: • 94.228.22**********.67:9933 (TCP) • http://my-trust.net:81/var/**********?guid=%caracteres% &ver=%número% &stat=%caracteres% &ie=%caracteres% &os=%caracteres% &ut=%caracteres% &cpu=%número% &ccrc=%caracteres% &md5=%caracteres% Envia informação sobre: • Nome do computador • Tipo de CPU • Utilizador Actual • Situação actual de malware • Nome de utilizador • Informação sobre o sistema operativo Windows Roubos de informação Tenta roubar a seguinte informação: – As palavras-chave dos seguintes programas: • Mozilla Firefox • Internet Explorer Introdução de código viral noutros processos – Introduz-se a si próprio como uma tarefa remota num processo. Nome do processo: • explorer.exe – Introduz-se a si próprio como uma tarefa remota num processo. É injetado em todos os processos. Informações diversas Procura uma ligação de internet contactando o seguinte web site: • http://www.microsoft.com Mutex: Cria os seguintes Mutexes: • __window__ • __SPYNET_REPALREADYSENDED__ Detalhes do ficheiro Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com um empacotador de runtime.
Descrição enviada por Petre Galan em
terça-feira, 12 de abril de 2011 Descrição atualizada por Petre Galan em
quinta-feira, 14 de abril de 2011
Voltar
.
.
.
.