Vírus TR/Kazy.331776 Data em que surgiu: 20/05/2011 Tipo: Trojan Incluído na lista "In The Wild" Sim Nível de danos: Baixo Nível de distribuição: Baixo Nível de risco: De baixo a médio Ficheiro estático: Sim Tamanho: 331.776 Bytes MD5 checksum: 25601D8D71A9C410F6C29AF2BF8DD027 Versão VDF: 7.11.08.85 - sexta-feira, 20 de maio de 2011Versão IVDF: 7.11.08.85 - sexta-feira, 20 de maio de 2011
Vulgarmente Meio de transmissão: • Não tem rotinas de propagação Alias: • TrendMicro: TROJ_FAKEAL.SMQP • Sophos: Mal/FakeAV-JR • Microsoft: Rogue:Win32/FakeRean Sistemas Operativos: • Windows 2000 • Windows XP • Windows 2003 • Windows Vista • Windows 7 Efeitos secundários: • Bloqueia o acesso a Web sites de segurança • Descarrega ficheiros • Baixa as definições de segurança • Altera o registo do Windows Depois de executado é visualizada a seguinte informação: Ficheiros Autocopia-se para a seguinte localização: • %HOME%\Local Settings\Application Data\%uma série de caracteres aleatórios% .exe Apaga a cópia executada inicialmente. São criados os seguintes ficheiros: – %TEMPDIR% \%uma série de caracteres aleatórios% – %ALLUSERSPROFILE%\Application Data\%uma série de caracteres aleatórios% – %HOME%\Local Settings\Application Data\%uma série de caracteres aleatórios% – %TEMPDIR% \%uma série de caracteres aleatórios% – %HOME%\Templates\%uma série de caracteres aleatórios% Registry (Registo do Windows) São adicionadas as seguintes chaves ao registo: – [HKLM\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\ FirewallPolicy\StandardProfile] • "DoNotAllowExceptions"=dword:00000000 • "EnableFirewall"=dword:00000000 • "DisableNotifications"=dword:00000001 – [HKLM\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\ FirewallPolicy\DomainProfile] • "EnableFirewall"=dword:00000000 • "DoNotAllowExceptions"=dword:00000000 • "DisableNotifications"=dword:00000001 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "ctfmon.exe"="%SYSDIR% \ctfmon.exe" – [HKCR\.exe\shell\open\command] • "(Default)"="\"%HOME%\Local Settings\Application Data\\%uma série de caracteres aleatórios% .exe\" -a \"%1\" %*" • "IsolatedCommand"="\"%1\" %*" – [HKCR\exefile\shell\open\command] • "(Default)"="\"%HOME%\Local Settings\Application Data\\%uma série de caracteres aleatórios% .exe\" -a \"%1\" %*" • "IsolatedCommand"="\"%1\" %*" – [HKCR\exefile\shell\runas\command] • "(Default)"="\"%1\" %*" • "IsolatedCommand"="\"%1\" %*" – [HKLM\SOFTWARE\Clients\StartMenuInternet\IEXPLORE.EXE\shell\open\ command] • "(Default)"="\"%HOME%\Local Settings\Application Data\\%uma série de caracteres aleatórios% .exe\" -a \"%PROGRAM FILES% \Intern" O seguinte valor do registo é alterado: – [HKLM\SOFTWARE\Microsoft\Security Center] Valor recente: • "AntiVirusDisableNotify"=dword:00000001 • "FirewallDisableNotify"=dword:00000001 • "FirewallOverride"=dword:00000001 • "UpdatesDisableNotify"=dword:00000001 • "AntiVirusOverride"=dword:00000001 Introdução de código viral noutros processos – Introduz-se a si próprio como uma tarefa remota num processo. Nome do processo: • iexplore.exe Informações diversas Recursos de acesso à Internet: • **********ihudamaqyr.com/%vários dígitos aleatórios% ; **********adovykavo.com/%vários dígitos aleatórios% ; **********ehukalyna.com/%vários dígitos aleatórios% ; **********yrizyp.com/%vários dígitos aleatórios% ; **********ovajisem.com/%vários dígitos aleatórios% ; **********erecus.com/%vários dígitos aleatórios% ; **********yzykuboqo.com/%vários dígitos aleatórios% ; **********otarohoc.com/%vários dígitos aleatórios% ; **********ynefusawi.com/%vários dígitos aleatórios% ; **********ehujosyp.com/%vários dígitos aleatórios% ; **********anipuw.com/%vários dígitos aleatórios% ; **********agexyz.com/%vários dígitos aleatórios% ; **********ebenirahu.com/%vários dígitos aleatórios% ; **********ukopomiva.com/%vários dígitos aleatórios% ; **********ireracy.com/%vários dígitos aleatórios% ; **********anatapum.com/%vários dígitos aleatórios% ; **********support-2011.com/%vários dígitos aleatórios% ; **********mium-support2011.com/%vários dígitos aleatórios% ; **********upport-2011.com/%vários dígitos aleatórios% ; **********ivirussupport2011.com/%vários dígitos aleatórios% ; **********ivirus-support2011.com/%vários dígitos aleatórios% ; **********support2011.com/%vários dígitos aleatórios% ; **********upport2011.com/%vários dígitos aleatórios% ; **********hukyq.com/%vários dígitos aleatórios% ; **********cewyfyxut.com/%vários dígitos aleatórios% ; **********walulas.com/%vários dígitos aleatórios% ; **********mokowe.com/%vários dígitos aleatórios% ; **********okowe.com/%vários dígitos aleatórios% ; **********okowe.com/%vários dígitos aleatórios% ; **********okowe.com/%vários dígitos aleatórios% ; **********ilezavyxiro.com/%vários dígitos aleatórios% ; **********ovatywo.com/%vários dígitos aleatórios% ; **********akidukojoz.com/%vários dígitos aleatórios% ; **********agyjaj.com/%vários dígitos aleatórios% ; **********ojafadezy.com/%vários dígitos aleatórios% ; **********evaviqopoci.com/%vários dígitos aleatórios% ; **********otyger.com/%vários dígitos aleatórios% ; **********afiduzipame.com/%vários dígitos aleatórios% ; **********ojewedowigo.com/%vários dígitos aleatórios% ; **********yxepomer.com/%vários dígitos aleatórios% ; **********ahanybyvu.com/%vários dígitos aleatórios% ; **********akydugudi.com/%vários dígitos aleatórios% ; **********ugypenihyf.com/%vários dígitos aleatórios% ; **********ybobik.com/%vários dígitos aleatórios% ; **********okatahinery.com/%vários dígitos aleatórios% ; **********icaraso.com/%vários dígitos aleatórios% ; **********osahule.com/%vários dígitos aleatórios% ; **********uzajylot.com/%vários dígitos aleatórios% ; **********onevetode.com/%vários dígitos aleatórios% ; **********atesomyz.com/%vários dígitos aleatórios% ; **********ofymela.com/%vários dígitos aleatórios% ; **********uponip.com/%vários dígitos aleatórios% ; **********ovasuced.com/%vários dígitos aleatórios% ; **********oduhisegu.com/%vários dígitos aleatórios% ; **********editacif.com/%vários dígitos aleatórios% ; **********emehypuq.com/%vários dígitos aleatórios% ; **********yxaqunowy.com/%vários dígitos aleatórios% ; **********ovexidysopy.com/%vários dígitos aleatórios% ; **********ecebyt.com/%vários dígitos aleatórios% ; **********esexyzobuz.com/%vários dígitos aleatórios% ; **********ijinymut.com/%vários dígitos aleatórios% ; **********evanyxora.com/%vários dígitos aleatórios% ; **********ixydyf.com/%vários dígitos aleatórios% ; **********usaseda.com/%vários dígitos aleatórios% ; **********udizoni.com/%vários dígitos aleatórios% ; **********ejutyhyfu.com/%vários dígitos aleatórios% ; **********ygizeq.com/%vários dígitos aleatórios% ; **********ehiqino.com/%vários dígitos aleatórios% ; **********ynufyk.com/%vários dígitos aleatórios% ; **********ibipaj.com/%vários dígitos aleatórios% ; **********ityvik.com/%vários dígitos aleatórios% ; **********olalat.com/%vários dígitos aleatórios% ; **********yziriryvi.com/%vários dígitos aleatórios% ; **********idehecyty.com/%vários dígitos aleatórios% ; **********uwemixonav.com/%vários dígitos aleatórios% ; **********inolecowary.com/%vários dígitos aleatórios% ; **********upowibi.com/%vários dígitos aleatórios% ; **********isesyf.com/%vários dígitos aleatórios% ; **********exynogemi.com/%vários dígitos aleatórios% ; **********evepapucof.com/%vários dígitos aleatórios% ; **********igomyqeg.com/%vários dígitos aleatórios% ; **********emolezala.com/%vários dígitos aleatórios% ; **********unemymyko.com/%vários dígitos aleatórios% ; **********onabubi.com/%vários dígitos aleatórios% ; **********oripuqoxyl.com/%vários dígitos aleatórios% ; **********elaticik.com/%vários dígitos aleatórios% ; **********exyhun.com/%vários dígitos aleatórios% ; **********ofociv.com/%vários dígitos aleatórios% ; **********ebihyku.com/%vários dígitos aleatórios% ; **********yjajutava.com/%vários dígitos aleatórios% Mutex: Cria o seguinte Mutex: • ir4cnxm3oi333
Descrição enviada por Andrei Ilie em
sexta-feira, 26 de agosto de 2011 Descrição atualizada por Andrei Ilie em
sexta-feira, 26 de agosto de 2011
Voltar
.
.
.
.