Vírus TR/Dldr.Scar.D Data em que surgiu: 29/06/2011 Tipo: Trojan Incluído na lista "In The Wild" Sim Nível de danos: Baixo Nível de distribuição: De médio a elevado Nível de risco: Médio Tamanho: 188.416 Bytes MD5 checksum: 1BF5CFFD41DEE4386A82D4A98DBDDE56 Versão VDF: 7.11.10.144 - quarta-feira, 29 de junho de 2011Versão IVDF: 7.11.10.144 - quarta-feira, 29 de junho de 2011
Vulgarmente Meios de transmissão: • Ao visitar sites infectados • Messenger Alias: • Symantec: W32.IRCBot.NG • TrendMicro: WORM_DORKBOT.WP • Microsoft: Worm:Win32/Dorkbot.A Sistemas Operativos: • Windows 2000 • Windows XP • Windows 2003 • Windows Vista • Windows 7 Efeitos secundários: • Possibilita acesso não autorizado ao computador • Descarrega ficheiros • Descarrega ficheiros • Altera o registo do Windows • Informação de roubos Ficheiros Apaga a cópia executada inicialmente. É criado o seguinte ficheiro: – %APPDATA%\%uma série de caracteres aleatórios% .exe Outras investigações apontam para que este ficheiro, também, seja malware. Registry (Registo do Windows) Um dos seguintes valores é adicionado para executar o processo depois reinicializar: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "%uma série de caracteres aleatórios% "="%APPDATA%\%uma série de caracteres aleatórios% .exe" O seguinte valor do registo é alterado: Opções de segurança baixa no Internet Explorer: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings] Valor recente: • "MigrateProxy"=dword:00000001 • "ProxyEnable"=dword:00000000 • "ProxyServer"=- • "ProxyOverride"=- • "AutoConfigURL"=- Messenger Propaga-se através do Messenger. Tem as seguintes características: – Windows Live Messenger IRC Servidor: **********shannen.cc Porta: 4949 Palavra-chave do servidor: ngrBot Nickname: %uma série de caracteres aleatórios% Servidor: **********0days.in Palavra-chave do servidor: ngrBot Nickname: %uma série de caracteres aleatórios% Servidor: **********a7aneek.net Porta: 5900 Palavra-chave do servidor: ngrBot Nickname: %uma série de caracteres aleatórios% Servidor: **********honeycat.org Palavra-chave do servidor: ngrBot Nickname: %uma série de caracteres aleatórios% Servidor: **********masrawy.in Palavra-chave do servidor: ngrBot Nickname: %uma série de caracteres aleatórios% Servidor: **********scorevidic.net Palavra-chave do servidor: ngrBot Nickname: %uma série de caracteres aleatórios% – Este malware tem a capacidade de recolher e enviar a seguinte informação: • Nome de utilizador • Informação sobre o sistema operativo Windows – Para além disso tem a capacidade de executar as seguintes acções: • Liga-se ao servidor de IRC • Desliga-se do servidor de IRC • Ligação ao canal IRC • Abandona canais IRC • Ataque de Negação de Serviços (ataque DoS) Backdoor Contacta o servidor: Seguintes: • **********a7aneek.net:3211 • **********a7aneek.net:3212 • **********a7aneek.net:80 • **********ka22.fileave.com:80 Como resultado pode enviar informação poderiam e dar capacidade de controlo remoto. Envia informação sobre: • o URL visitado • Informação sobre o sistema operativo Windows Capacidades de controlo remoto: • Ataque de Negação de Serviços (ataque DoS) • Visita um Web site Roubos de informação – Usa um sniffer de rede para pesquisar os seguintes textos: • *&password=*; *&txtPassword=*; *.moneybookers.*/*login.pl; *1and1.com/xml/config*; *4shared.com/login*; *:2082/login*; *:2083/login*; *:2086/login*; *:2222/CMD_LOGIN*; *alertpay.com/login*; *aol.*/*login.psp*; *bcointernacional*login*; *bigstring.*/*index.php*; *clave=*; *depositfiles.*/*/login*; *dotster.com/*login*; *dyndns*/account*; *enom.com/login*; *facebook.*/login.php*; *fastmail.*/mail/*; *fileserv.com/login*; *filesonic.com/*login*; *FLN-Password=*; *freakshare.com/login*; *gmx.*/*FormLogin*; *godaddy.com/login*; *google.*/*ServiceLoginAuth*; *hackforums.*/member.php; *hotfile.com/login*; *letitbit.net*; *login.live.*/*post.srf*; *login.Pass=*; *login.yahoo.*/*login*; *LoginPassword=*; *loginUserPassword=*; *login_pass=*; *login_password=*; *mediafire.com/*login*; *megaupload.*/*login*; *members*.iknowthatgirl*/members*; *members.brazzers.com*; *moniker.com/*Login*; *namecheap.com/*login*; *netflix.com/*ogin*; *netload.in/index*; *no-ip*/login*; *officebanking.cl/*login.asp*; *oron.com/login*; *pas=*; *pass=*; *passwd=*; *Passwd=*; *Password=*; *password=*; *password]=*; *paypal.*/webscr?cmd=_login-submit*; *runescape*/*weblogin*; *screenname.aol.*/login.psp*; *secure.logmein.*/*logincheck*; *sendspace.com/login*; *service=youtube*; *signin.ebay*SignIn; *sms4file.com/*/signin-do*; *speedyshare.com/login*; *steampowered*/login*; *TextfieldPassword=*; *thepiratebay.org/login*; *torrentleech.org/*login*; *twitter.com/sessions; *txtpass=*; *uploaded.to/*login*; *uploading.com/*login*; *vip-file.com/*/signin-do*; *webnames.ru/*user_login*; *what.cd/login*; *whcms*dologin*; *youporn.*/login*; 1and1; 4shared; Alertpay; AOL; Bcointernacional; BigString; Brazzers; clave; Depositfiles; Dotster; DynDNS; eBay; email; Email; EmailName; Enom; Facebook; Fastmail; Fileserve; Filesonic; FLN-Password; FLN-UserName; Freakshare; Gmail; GMX; Godaddy; Hackforums; Hotfile; IKnowThatGirl; Letitbit; Live; log; login; login.Pass; login.User; loginid; loginId; loginname; LoginPassword; LoginUserName; loginUserName; loginUserPassword; login[password]; login[username]; login_email; login_pass; login_password; LogMeIn; Mediafire; Megaupload; Moneybookers; Moniker; Namecheap; Netflix; Netload; NoIP; numeroTarjeta; OfficeBanking; Oron; pas; pass; passwd; Passwd; password; Password; PayPal; quick_password; quick_username; Runescape; rut; screenname; Sendspace; session[password]; session[username_or_email]; Sms4file; Speedyshare; Steam; TextfieldEmail; TextfieldPassword; Thepiratebay; token; Torrentleech; Twitter; txtEmail; txtpass; txtPassword; txtuser; Uploaded; Uploading; user; userid; username; Vip-file; Webnames; Whatcd; Yahoo; YouPorn; YouTube Introdução de código viral noutros processos – É injetado automaticamente como um thread remoto nos processos. Todos os processos que se seguem: • explorer.exe; alg.exe; csrss.exe; services.exe; smss.exe; spoolsv.exe; svchost.exe; svchost.exe; svchost.exe; svchost.exe; svchost.exe; winlogon.exe; wuauclt.exe Propósito: O acesso aos seguintes sites é bloqueado: • *avast*; *avg*; *avira*; *bitdefender*; *bullguard*; *clamav*; *comodo*; *emsisoft*; *eset*; *f-secure*; *fortinet*; *garyshood*; *gdatasoftware*; *heck*tc; *iseclab*; *jotti*; *kaspersky*; *lavasoft*; *malwarebytes*; *mcafee*; *norman*; *norton*; *novirusthanks*; *onecare*live*; *onlinemalwarescanner*; *pandasecurity*; *precisesecurity*; *sophos*; *sunbeltsoftware*; *symantec; *threatexpert*; *trendmicro*; *virscan*; *virus*; *virusbuster*nprotect*; *viruschief*; *virustotal*; *webroot* Informações diversas Recursos de acesso à Internet: • rapidshare.com:443 • server.buy-host.com:443 • http://api.wipmania.com/
Descrição enviada por Andrei Ilie em
quarta-feira, 10 de agosto de 2011 Descrição atualizada por Andrei Ilie em
quarta-feira, 10 de agosto de 2011
Voltar
.
.
.
.