Vírus TR/Inject.98304.1 Data em que surgiu: 28/12/2010 Tipo: Trojan Incluído na lista "In The Wild" Sim Nível de danos: De baixo a médio Nível de distribuição: Médio Nível de risco: De baixo a médio Ficheiro estático: Sim Tamanho: 98.304 Bytes MD5 checksum: 372efa98fa93a70c1edc9c621ca31dc6 Versão VDF: 7.10.07.107 Versão IVDF: 7.11.00.211 - terça-feira, 28 de dezembro de 2010
Vulgarmente Meios de transmissão: • Recurso de execução automática • Messenger • Peer to Peer Alias: • Kaspersky: Trojan-Downloader.Win32.Murlo.iyx • Sophos: Mal/FakeAV-EA • Bitdefender: Trojan.Generic.KDV.95471 • Panda: W32/P2PWorm.HO • GData: Trojan.Generic.KDV.95471 Sistemas Operativos: • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Descarrega ficheiros maliciosos • Descarrega ficheiros maliciosos • Altera o registo do Windows • Informação de roubos • Aproveita-se de vulnerabilidades do software • CVE-2007-1204 • MS07-019 Ficheiros Autocopia-se para as seguintes localizações • %lixeira% \%CLSID% \csisf.exe • %unidade% \RECYCLER\autorun.exe São criados os seguintes ficheiros: – %lixeira% \%CLSID% \Desktop.ini – %unidade% \autorun.inf É um ficheiro de texto não malicioso com o seguinte conteúdo: • %código que executa malware% – %lixeira% \%CLSID% \jwjqa.exe – %lixeira% \%CLSID% \ju7bd.exe – %lixeira% \%CLSID% \psyjo3.exe – %lixeira% \%CLSID% \jwkd.exe – %lixeira% \%CLSID% \lsq.exe – %lixeira% \%CLSID% \dfe.exe – %WINDIR% \ghdrive32.exe Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: TR/Dldr.FirNix.AD – %lixeira% \%CLSID% \t7vd.exe – %lixeira% \%CLSID% \jikd.exe – %lixeira% \%CLSID% \system.exe – %lixeira% \%CLSID% \lsvb.exe Tenta efectuar o download de alguns ficheiros: – A partir da seguinte localização: • http://two.natnatraoi.com/********** Encontra-se no disco rígido: %TEMPDIR% \082.exe – A partir da seguinte localização: • http://two.natnatraoi.com/********** Encontra-se no disco rígido: %TEMPDIR% \408.exe – A partir da seguinte localização: • http://two.natnatraoi.com/********** Encontra-se no disco rígido: %TEMPDIR% \542.exe – A partir da seguinte localização: • http://two.natnatraoi.com/********** Encontra-se no disco rígido: %TEMPDIR% \767.exe – A partir da seguinte localização: • http://two.natnatraoi.com/********** Encontra-se no disco rígido: %TEMPDIR% \129.exe – A partir da seguinte localização: • http://two.natnatraoi.com/********** Encontra-se no disco rígido: %TEMPDIR% \321.exe – A partir da seguinte localização: • http://two.natnatraoi.com/********** Encontra-se no disco rígido: %TEMPDIR% \262.exe Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: TR/Dldr.FirNix.AD – A partir da seguinte localização: • http://two.natnatraoi.com/********** Encontra-se no disco rígido: %TEMPDIR% \854.exe – A partir da seguinte localização: • http://two.natnatraoi.com/********** Encontra-se no disco rígido: %TEMPDIR% \451.exe – A partir da seguinte localização: • http://two.natnatraoi.com/********** Encontra-se no disco rígido: %TEMPDIR% \569.exe – A partir da seguinte localização: • http://two.natnatraoi.com/********** Encontra-se no disco rígido: %TEMPDIR% \814.exe Tenta executar o seguinte ficheiro: – Executa um dos seguintes ficheiros: • %TEMPDIR% \082.exe – Executa um dos seguintes ficheiros: • %WINDIR% \ghdrive32.exe – Executa um dos seguintes ficheiros: • %TEMPDIR% \814.exe – Executa um dos seguintes ficheiros: • %TEMPDIR% \854.exe – Executa um dos seguintes ficheiros: • %TEMPDIR% \542.exe – Executa um dos seguintes ficheiros: • %TEMPDIR% \129.exe – Executa um dos seguintes ficheiros: • %TEMPDIR% \569.exe – Executa um dos seguintes ficheiros: • %TEMPDIR% \767.exe – Executa um dos seguintes ficheiros: • %TEMPDIR% \408.exe – Executa um dos seguintes ficheiros: • %TEMPDIR% \262.exe – Executa um dos seguintes ficheiros: • %TEMPDIR% \321.exe – Executa um dos seguintes ficheiros: • %TEMPDIR% \451.exe Registry (Registo do Windows) São adicionados os seguintes valores ao registo de forma a que os processos sejam executados depois do computador ser reiniciado: – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] • "Taskman"="%lixeira% \%CLSID% \csisf.exe" – [HKCU\Software\Microsoft\Windows NT\CurrentVersion\Winlogon] • "Shell"="%lixeira% \%CLSID% \dfe.exe,%lixeira% \%CLSID% \ju7bd.exe,%lixeira% \S-1-5-21-0243556031-888888379-781863308-1343\jwjqa.exe,%lixeira% \S-1-5-21-0243556031-888888379-781863308-1214\t7vd.exe,%lixeira% \S-1-5-21-0243556031-888888379-781863308-9143\jikd.exe,%lixeira% \S-1-5-21-0243556031-888888379-781863308-8333\lsvb.exe,%lixeira% \S-1-5-21-0243556031-888888379-781863308-9043\jwkd.exe,%lixeira% \S-1-5-21-0243556031-888888379-781863308-1455\psyjo3.exe,%lixeira% \S-1-5-21-0243556031-888888379-781863308-1457\system.exe,explorer.exe,%lixeira% \S-1-5-21-0243556031-888888379-781863308-8763\lsq.exe" – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "Fgfk"="%lixeira% \%CLSID% \lsq.exe" • "Fnfx"="%lixeira% \%CLSID% \dfe.exe" • "Fvbk"="%lixeira% \%CLSID% \lsvb.exe" • "Teswf"="%lixeira% \%CLSID% \system.exe" • "jaqq"="%lixeira% \%CLSID% \jwkd.exe" • "jkqq"="%lixeira% \%CLSID% \jikd.exe" • "ju7bd"="%lixeira% \%CLSID% \ju7bd.exe" • "psysjo3"="%lixeira% \%CLSID% \psyjo3.exe" • "sdjwe"="%lixeira% \%CLSID% \jwjqa.exe" • "t7vd"="%lixeira% \%CLSID% \t7vd.exe" – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "Microsoft Driver Setup"="%WINDIR% \ghdrive32.exe" – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\ Run] • "Microsoft Driver Setup"="%WINDIR% \ghdrive32.exe" Cria a seguinte entrada de forma a fazer um bypass à firewall do Windows XP: – [HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\ FirewallPolicy\StandardProfile] • "EnableFirewall"=dword:0x00000000 P2P De modo a infectar sistemas na comunidade P2P executa a seguinte acção: Obtém a pasta partilhada examinando as seguintes chaves de registo: • Software\BearShare\General • Software\iMesh\General • Software\Shareaza\Shareaza\Downloads • Software\Kazaa\LocalContent • Software\DC++ • Software\eMule • Software\Microsoft\Windows\CurrentVersion\Uninstall\eMule Plus_is1 Procura directórios com o seguinte texto: • \Local Settings\Application Data\Ares\My Shared Folder Messenger Propaga-se através do Messenger. Tem as seguintes características: – Windows Messenger O URL aponta para uma cópia do malware descrito. Se o utilizador descarregar e executar este ficheiro terá início o processo de infecção do seu computador. Backdoor Contacta o servidor: Seguintes: • play.myg**********.com:1863 (UDP) • peas.com**********.org:8800 (TCP) • mails.joo**********.com:8800 (TCP) • tf98.tef**********.com:8800 (TCP) • tf122.tef**********.com:8800 (TCP) • play.myg**********.com:7196 (TCP) • tf50.tef**********.com:8800 (TCP) • tf18.tef**********.com:8800 (TCP) • mix.tef**********.com:8800 (TCP) • tf130.tef**********.com:8800 (TCP) • 66.7.22**********.28:8800 (TCP) • t173.tef**********.com:8800 (TCP) Roubos de informação Tenta roubar a seguinte informação: – As palavras-chave dos seguintes programas: • Mozilla Firefox • Internet Explorer Introdução de código viral noutros processos – Introduz-se a si próprio como uma tarefa remota num processo. Nome do processo: • explorer.exe Informações diversas Mutex: Cria os seguintes Mutexes: • fwghw • psyjo • ihp013 • fewhx • mdge • sewwwefwef • g37v • omdgv • jhg28gdhrg2fcs • dwcfewf • fedfw • f7bd Detalhes do ficheiro Linguagem de programação: O programa de malware está escrito em MS Visual C++. Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com um empacotador de runtime.
Descrição enviada por Petre Galan em
terça-feira, 19 de abril de 2011 Descrição atualizada por Petre Galan em
terça-feira, 19 de abril de 2011
Voltar
.
.
.
.