Vírus Worm/Tupym.A Data em que surgiu: 10/03/2011 Tipo: Worm Incluído na lista "In The Wild" Sim Nível de danos: De baixo a médio Nível de distribuição: De baixo a médio Nível de risco: De baixo a médio Ficheiro estático: Sim Tamanho: 754.672 Bytes MD5 checksum: b9df337177cf691fc4a799e3bb15faaa Versão VDF: 7.10.09.149 Versão IVDF: 7.11.04.163 - quinta-feira, 10 de março de 2011
Vulgarmente Meios de transmissão: • Recurso de execução automática • Messenger Alias: • Kaspersky: Worm.Win32.AutoRun.fnc • F-Secure: Worm:W32/Autorun.NG • Bitdefender: Trojan.Generic.KDV.185767 • GData: Trojan.Generic.KDV.185767 • DrWeb: Win32.HLLW.Autoruner.25412 Sistemas Operativos: • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Descarrega ficheiros maliciosos • Altera o registo do Windows Ficheiros Autocopia-se para as seguintes localizações • %WINDIR% \system3_.exe • %SYSDIR% \system3_.exe • %todas as pastas partilhadas% \%folder name%.exe • %unidade% \system3_.exe Elimina os seguintes ficheiros: • C:\System Volume Information\MountPointManagerRemoteDatabase • C:\System Volume Information\tracking.log São criados os seguintes ficheiros: – %SYSDIR% \autorun.ini – %unidade% \autorun.inf É um ficheiro de texto não malicioso com o seguinte conteúdo: • %código que executa malware% Tenta executar o seguinte ficheiro: – Executa um dos seguintes ficheiros: • %SYSDIR% \cmd.exe /C AT /delete /yes – Executa um dos seguintes ficheiros: • %SYSDIR% \cmd.exe /C AT 09:00 /interactive /EVERY:m,t,w,th,f,s,su %SYSDIR% \system3_.exe – Executa um dos seguintes ficheiros: • %SYSDIR% \cmd.exe /C cacls "C:\system volume information" /e /g "%nome do utilizador actual% ":f Registry (Registo do Windows) É adicionado o seguinte valor ao registo do Windows de forma a que o processo seja executado depois do computador ser reiniciado: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "Yahoo Messengger"="%SYSDIR% \system3_.exe" São adicionadas as seguintes chaves ao registo: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System] • "DisableRegistryTools"=dword:0x00000001 • "DisableTaskMgr"=dword:0x00000001 – [HKLM\SYSTEM\CurrentControlSet\Services\Schedule] • "AtTaskMaxHours"=dword:0x00000000 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] • "NofolderOptions"=dword:0x00000001 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\ WorkgroupCrawler\Shares] • "shared"="\New Folder.exe" Altera as seguintes chaves de registo do Windows: – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] Valor recente: • "Shell"="Explorer.exe system3_.exe" – [HKCU\Software\Microsoft\Internet Explorer\Main] Valor recente: • "Start Page"="http://www.advgoogle.blogdpot.com" – [HKLM\SOFTWARE\Microsoft\Internet Explorer\MAIN] Valor recente: • "Default_Page_URL"="http://www.advgoogle.blogdpot.com" • "Default_Search_URL"="http://www.advgoogle.blogdpot.com" • "Search Page"="http://www.advgoogle.blogdpot.com" • "Start Page"="http://www.advgoogle.blogdpot.com" Messenger Propaga-se através do Messenger. Tem as seguintes características: – Yahoo Messenger O URL aponta para uma cópia do malware descrito. Se o utilizador descarregar e executar este ficheiro terá início o processo de infecção do seu computador. Informações diversas Recursos de acesso à Internet: • http://h1.ripway.com/asdb000/**********; http://h1.ripway.com/asdb002/**********; http://h1.ripway.com/asdb004/**********; http://h1.ripway.com/asdb006/**********; http://h1.ripway.com/asdb008/**********; http://h1.ripway.com/asdb010/**********; http://h1.ripway.com/asdb012/**********; http://h1.ripway.com/asdb014/**********; http://h1.ripway.com/asdb016/**********; http://h1.ripway.com/asdb018/**********; http://h1.ripway.com/asdb020/**********; http://h1.ripway.com/asdb022/**********; http://h1.ripway.com/asdb024/**********; http://h1.ripway.com/asdb026/**********; http://h1.ripway.com/asdb028/**********; http://h1.ripway.com/asdb030/**********; http://h1.ripway.com/asdb032/**********; http://h1.ripway.com/asdb034/**********; http://h1.ripway.com/asdb036/**********; http://h1.ripway.com/asdb038/**********; http://h1.ripway.com/asdb040/**********; http://h1.ripway.com/asdb042/**********; http://h1.ripway.com/asdb044/**********; http://h1.ripway.com/asdb046/**********; http://h1.ripway.com/asdb048/**********; http://h1.ripway.com/asdb050/**********; http://www.balu000.0catch.com/set/**********; http://www.balu001.0catch.com/set/**********; http://www.balu002.0catch.com/set/**********; http://www.balu003.0catch.com/set/**********; http://www.balu004.0catch.com/set/**********; http://www.balu005.0catch.com/set/**********; http://www.balu006.0catch.com/set/**********; http://www.balu007.0catch.com/set/**********; http://www.balu008.0catch.com/set/**********; http://www.balu009.0catch.com/set/**********; http://www.balu010.0catch.com/set/**********; http://www.balu011.0catch.com/set/**********; http://www.balu012.0catch.com/set/**********; http://www.balu013.0catch.com/set/**********; http://www.balu014.0catch.com/set/**********; http://www.balu015.0catch.com/set/**********; http://www.balu016.0catch.com/set/**********; http://www.balu017.0catch.com/set/**********; http://www.balu018.0catch.com/set/**********; http://www.balu019.0catch.com/set/**********; http://www.balu020.0catch.com/set/**********; http://www.balu021.0catch.com/set/**********; http://www.balu022.0catch.com/set/**********; http://www.balu023.0catch.com/set/**********; http://www.balu024.0catch.com/set/********** Detalhes do ficheiro Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com um empacotador de runtime.
Descrição enviada por Petre Galan em
sexta-feira, 17 de junho de 2011 Descrição atualizada por Petre Galan em
sexta-feira, 17 de junho de 2011
Voltar
.
.
.
.