Vírus TR/Rimecud.A.1859 Data em que surgiu: 06/12/2010 Tipo: Trojan Incluído na lista "In The Wild" Sim Nível de danos: De baixo a médio Nível de distribuição: Baixo Nível de risco: De baixo a médio Ficheiro estático: Sim Tamanho: 90.112 Bytes MD5 checksum: 5d1ac261c4312106ce27fede4af939de Versão VDF: 7.10.06.204 Versão IVDF: 7.10.14.192 - segunda-feira, 6 de dezembro de 2010
Vulgarmente Alias: • Kaspersky: Trojan.Win32.Pincav.anjh • Sophos: Mal/Palevo-A • Bitdefender: Trojan.Generic.KDV.81884 • Panda: W32/P2Pworm.PK • GData: Trojan.Generic.KDV.81884 Sistemas Operativos: • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Descarrega ficheiros maliciosos • Descarrega ficheiros maliciosos • Altera o registo do Windows Ficheiros Autocopia-se para a seguinte localização: • %HOME%\Application Data\ltzqai.exe São criados os seguintes ficheiros: – %lixeira% \%CLSID% \Desktop.ini – %lixeira% \%CLSID% \ju7bd.exe – %lixeira% \%CLSID% \psyjo3.exe – %lixeira% \%CLSID% \games.exe – %lixeira% \%CLSID% \system.exe – %lixeira% \%CLSID% \jwjqa.exe – %lixeira% \%CLSID% \lsvb.exe – %lixeira% \%CLSID% \jwkd.exe – %lixeira% \%CLSID% \dfe.exe – %lixeira% \%CLSID% \lsq.exe – %lixeira% \%CLSID% \jikd.exe Tenta efectuar o download de alguns ficheiros: – A partir da seguinte localização: • http://two.natnatraoi.com/********** Encontra-se no disco rígido: %TEMPDIR% \128840.exe – A partir da seguinte localização: • http://two.natnatraoi.com/********** Encontra-se no disco rígido: %TEMPDIR% \83169.exe – A partir da seguinte localização: • http://two.natnatraoi.com/********** Encontra-se no disco rígido: %TEMPDIR% \755.exe – A partir da seguinte localização: • http://two.natnatraoi.com/********** Encontra-se no disco rígido: %TEMPDIR% \207124.exe – A partir da seguinte localização: • http://two.natnatraoi.com/********** Encontra-se no disco rígido: %TEMPDIR% \9661586.exe – A partir da seguinte localização: • http://two.natnatraoi.com/********** Encontra-se no disco rígido: %TEMPDIR% \6890.exe – A partir da seguinte localização: • http://two.natnatraoi.com/********** Encontra-se no disco rígido: %TEMPDIR% \9726578.exe – A partir da seguinte localização: • http://two.natnatraoi.com/********** Encontra-se no disco rígido: %TEMPDIR% \36021.exe – A partir da seguinte localização: • http://two.natnatraoi.com/********** Encontra-se no disco rígido: %TEMPDIR% \546679.exe – A partir da seguinte localização: • http://two.natnatraoi.com/********** Encontra-se no disco rígido: %TEMPDIR% \021.exe Tenta executar o seguinte ficheiro: – Executa um dos seguintes ficheiros: • %TEMPDIR% \36021.exe – Executa um dos seguintes ficheiros: • %TEMPDIR% \6890.exe – Executa um dos seguintes ficheiros: • %TEMPDIR% \128840.exe – Executa um dos seguintes ficheiros: • %TEMPDIR% \755.exe – Executa um dos seguintes ficheiros: • %TEMPDIR% \021.exe – Executa um dos seguintes ficheiros: • %TEMPDIR% \546679.exe – Executa um dos seguintes ficheiros: • %TEMPDIR% \207124.exe – Executa um dos seguintes ficheiros: • %TEMPDIR% \9726578.exe – Executa um dos seguintes ficheiros: • %TEMPDIR% \9661586.exe – Executa um dos seguintes ficheiros: • %TEMPDIR% \83169.exe Registry (Registo do Windows) São adicionados os seguintes valores ao registo de forma a que os processos sejam executados depois do computador ser reiniciado: – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] • "Taskman"="%HOME%\Application Data\ltzqai.exe" – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "Fgfk"="%lixeira% \%CLSID% \lsq.exe" • "Fnfx"="%lixeira% \%CLSID% \dfe.exe" • "Fvbk"="%lixeira% \%CLSID% \lsvb.exe" • "Teswf"="%lixeira% \%CLSID% \system.exe" • "games"="%lixeira% \%CLSID% \games.exe" • "jaqq"="%lixeira% \%CLSID% \jwkd.exe" • "jkqq"="%lixeira% \%CLSID% \jikd.exe" • "ju7bd"="%lixeira% \%CLSID% \ju7bd.exe" • "psysjo3"="%lixeira% \%CLSID% \psyjo3.exe" • "sdjwe"="%lixeira% \%CLSID% \jwjqa.exe" – [HKCU\Software\Microsoft\Windows NT\CurrentVersion\Winlogon] • "Shell"="%lixeira% \%CLSID% \dfe.exe,%lixeira% \%CLSID% \jwjqa.exe,%lixeira% \S-1-5-21-0243556031-888888379-781863308-1457\system.exe,%lixeira% \S-1-5-21-0243556031-888888379-781863308-1455\psyjo3.exe,%lixeira% \S-1-5-21-0243556031-888888379-781863308-8333\lsvb.exe,%lixeira% \S-1-5-21-0243556031-888888379-781863308-9043\jwkd.exe,%lixeira% \S-1-5-21-0243556031-888888379-781863308-1451\games.exe,%lixeira% \S-1-5-21-0243556031-888888379-781863308-2734\ju7bd.exe,%HOME%\Application Data\ltzqai.exe,%lixeira% \S-1-5-21-0243556031-888888379-781863308-9143\jikd.exe,explorer.exe,%lixeira% \S-1-5-21-0243556031-888888379-781863308-8763\lsq.exe" Backdoor Contacta o servidor: Seguintes: • play.myg**********.com:9955 (UDP) • tf130.tef**********.com:8800 (TCP) • tf98.tef**********.com:8800 (TCP) • mix.tef**********.com:8800 (TCP) • tf122.tef**********.com:8800 (TCP) • tf50.tef**********.com:8800 (TCP) • mails.joo**********.com:8800 (TCP) • peas.com**********.org:8800 (TCP) • tf18.tef**********.com:8800 (TCP) • 209.90.13**********.220:8800 (TCP) • 66.7.22**********.28:8800 (TCP) Introdução de código viral noutros processos – Introduz-se a si próprio como uma tarefa remota num processo. Nome do processo: • explorer.exe Informações diversas Recursos de acesso à Internet: • http://b.suhi4hr.net/********** Mutex: Cria os seguintes Mutexes: • fwghw • psyjo • games • f7bd • mdge • sewwwefwef • omdgv • dwcfewf • nbev+32 • fewhx • fedfw Detalhes do ficheiro Linguagem de programação: O programa de malware está escrito em MS Visual C++. Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com um empacotador de runtime.
Descrição enviada por Petre Galan em
quarta-feira, 20 de abril de 2011 Descrição atualizada por Petre Galan em
quarta-feira, 20 de abril de 2011
Voltar
.
.
.
.