Vírus TR/Spy.Banker.aca Data em que surgiu: 26/08/2005 Tipo: Trojan Subtipo: spyware Incluído na lista "In The Wild" Não Nível de danos: Baixo Nível de distribuição: Baixo Nível de risco: Médio Ficheiro estático: Sim Tamanho: 1,249,855 Bytes MD5 checksum: a663d38656dcbfd49a99cd6a997b2eb9 Versão VDF: 6.31.1.186
Vulgarmente Meio de transmissão: • Não tem rotinas de propagação Alias: • Mcafee: PWS-Banker.gen.bb • Kaspersky: Trojan-Spy.Win32.Banker.aca • Sophos: Troj/Bancban-ES Sistemas Operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Guarda as teclas digitadas • Altera o registo do Windows • Informação de roubos Ficheiros Autocopia-se para a seguinte localização: • %WINDIR% \Config\svchost.exe Registry (Registo do Windows) É adicionado o seguinte valor ao registo do Windows de forma a que o processo seja executado depois do computador ser reiniciado: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "svchost"="c:\windows\\config\\svchost.exe" E-mail Não tem a sua própria rotina de propagação mas tem capacidade para enviar um e-mail. É provável que o destinatário seja o autor. As características são as seguintes: Formato do email: De: Makina:%nome do computador% Para: bl4d3xcool2@gmail.com Assunto: %nome do computador% Infectado Body: • Nome do Computador: %nome do computador% Infected IP: %endereço ip actual% Data: % data actual% Hora: %tempo actual% De: PC:%nome do computador% Para: bl4d3xcool2@gmail.com Assunto: Banrisul Body: • <Kl built in: % data actual% --------------> --------------> Info`z <--------------- Nome do Computador: %nome do computador% IP: %endereço ip actual% Data: % data actual% Hora: %tempo actual% ------------> Banrisul <-------------- BANRISUL Agencia=% informação roubada% BANRISUL Conta=% informação roubada% BANRISUL Senha=% informação roubada% BANRISUL Senha Complementar=% informação roubada% De: PC:%nome do computador% Para: bl4d3xcool2@gmail.com Assunto: Bradesco Body: • <Kl built in: % data actual% --------------> --------------> Info`z <--------------- Nome do Computador: %nome do computador% IP: %endereço ip actual% Data: % data actual% Hora: %tempo actual% -------------> Bradesco <-------------- BRADESCO Agencia :% informação roubada% BRADESCO Conta :% informação roubada% BRADESCO Tipo de conta:% informação roubada% BRADESCO S. 4 digitos:% informação roubada% BRADESCO Resposta secreta:% informação roubada% BRADESCO S. Cartao de Debito:% informação roubada% BRADESCO CPF:% informação roubada% BRADESCO Data de nascimento:% informação roubada% BRADESCO RG:% informação roubada% De: PC:%nome do computador% Para: bl4d3xcool2@gmail.com Assunto: Unibanco Body: • <Kl built in: % data actual% --------------> --------------> Info`z <--------------- Nome do Computador: %nome do computador% IP: %endereço ip actual% Data: % data actual% Hora: %tempo actual% -------------> Unibanco <------------- UNIBANCO AG=% informação roubada% UNIBANCO Conta=% informação roubada% UNIBANCO Digito=% informação roubada% UNIBANCO Senha CC=% informação roubada% UNIBANCO Ass. Eletronica=% informação roubada% De: PC:%nome do computador% Para: bl4d3xcool2@gmail.com Assunto: Unibanco Empresa Body: • <Kl built in: % data actual% --------------> --------------> Info`z <--------------- Nome do Computador: %nome do computador% IP: %endereço ip actual% Data: % data actual% Hora: %tempo actual% ----------> Unibanco Empresa <--------- UNIBANCO Apelido=% informação roubada% De: PC:%nome do computador% Para: bl4d3xcool2@gmail.com Assunto: Banco Estadual do Cear Body: • <Kl built in: % data actual% --------------> --------------> Info`z <--------------- Nome do Computador: %nome do computador% IP: %endereço ip actual% Data: % data actual% Hora: %tempo actual% ------->>> Banco Estadual do Cear <<------- BEC Agencia:% informação roubada% BEC Conta:% informação roubada% BEC Digito:% informação roubada% BEC Senha NET:% informação roubada% BEC Resposta:% informação roubada% De: PC:%nome do computador% Para: bl4d3xcool2@gmail.com Assunto: Banco de Brasilia Body: • <Kl built in: % data actual% --------------> --------------> Info`z <--------------- Nome do Computador: %nome do computador% IP: %endereço ip actual% Data: % data actual% Hora: %tempo actual% ----------------> BRB <---------------- BRB Usuario=% informação roubada% BRB Conta=% informação roubada% BRB Senha=% informação roubada% BRB Senha AE=% informação roubada% De: PC:%nome do computador% Para: bl4d3xcool2@gmail.com Assunto: Nossa Caixa Body: • <Kl built in: % data actual% --------------> --------------> Info`z <--------------- Nome do Computador: %nome do computador% IP: %endereço ip actual% Data: % data actual% Hora: %tempo actual% -----------> Nossa Caixa <------------- NOSSACEF Agencia=% informação roubada% NOSSACEF Digito Agencia=% informação roubada% NOSSACEF Conta=% informação roubada% NOSSACEF Digito Conta=% informação roubada% NOSSACEF Ass Eletronica=% informação roubada% NOSSACEF Nome=% informação roubada% NOSSACEF Senha=% informação roubada% De: PC:%nome do computador% Para: bl4d3xcool2@gmail.com Assunto: Real Body: • <Kl built in: % data actual% --------------> --------------> Info`z <--------------- Nome do Computador: %nome do computador% IP: %endereço ip actual% Data: % data actual% Hora: %tempo actual% ---------------> Real <---------------- REAL Login=% informação roubada% REAL AG=% informação roubada% REAL Conta=% informação roubada% REAL Senha NET=% informação roubada% REAL Senha CC=% informação roubada% De: PC:%nome do computador% Para: bl4d3xcool2@gmail.com Assunto: Santander Body: • <Kl built in: % data actual% --------------> --------------> Info`z <--------------- Nome do Computador: %nome do computador% IP: %endereço ip actual% Data: % data actual% Hora: %tempo actual% ------------> Santander <------------- SANTANDER User=% informação roubada% SANTANDER Agencia=% informação roubada% SANTANDER Conta=% informação roubada% SANTANDER 4 digitos=% informação roubada% SANTANDER Ass. Eletronica=% informação roubada% De: PC:%nome do computador% Para: bl4d3xcool2@gmail.com Assunto: Banco do Nordeste Body: • <Kl built in: % data actual% --------------> --------------> Info`z <--------------- Nome do Computador: %nome do computador% IP: %endereço ip actual% Data: % data actual% Hora: %tempo actual% --------> Banco do Nordeste <--------- NORDESTE Usuario:% informação roubada% NORDESTE Agencia:% informação roubada% NORDESTE Conta:% informação roubada% NORDESTE Digito:% informação roubada% NORDESTE S.Atend:% informação roubada% NORDESTE Cartao:% informação roubada% De: PC:%nome do computador% Para: bl4d3xcool2@gmail.com Assunto: Banespa Body: • <Kl built in: % data actual% --------------> --------------> Info`z <--------------- Nome do Computador: %nome do computador% IP: %endereço ip actual% Data: % data actual% Hora: %tempo actual% -------------> Banespa <-------------- BANESPA Usuario:% informação roubada% BANESPA Agencia:% informação roubada% BANESPA Conta:% informação roubada% BANESPA Digito:% informação roubada% BANESPA S.Atend:% informação roubada% BANESPA Cartao:% informação roubada% De: PC:%nome do computador% Para: bl4d3xcool2@gmail.com Assunto: Banco Rural Body: • <Kl built in: % data actual% --------------> --------------> Info`z <--------------- Nome do Computador: %nome do computador% IP: %endereço ip actual% Data: % data actual% Hora: %tempo actual% -----------> Banco Rural <------------ RURAL Usuario:% informação roubada% RURAL Senha:% informação roubada% RURAL Agencia:% informação roubada% RURAL Tipo:% informação roubada% RURAL Conta Corrente:% informação roubada% RURAL Digito:% informação roubada% De: PC:%nome do computador% Para: bl4d3xcool2@gmail.com Assunto: Gerenciador Financeiro Body: • <Kl built in: % data actual% --------------> --------------> Info`z <--------------- Nome do Computador: %nome do computador% IP: %endereço ip actual% Data: % data actual% Hora: %tempo actual% ---------> Gerenciador Financeiro <--------- GF CHAVE ACESSO:% informação roubada% GF SENHA ACESSO:% informação roubada% GF AGENCIA:% informação roubada% GF CONTA CORRENTE:% informação roubada% GF SENHA 8 DIG:% informação roubada% -------------------------------------------- De: PC:%nome do computador% Para: bl4d3xcool2@gmail.com Assunto: Ita Body: • <Kl built in: % data actual% --------------> --------------> Info`z <--------------- Nome do Computador: %nome do computador% IP: %endereço ip actual% Data: % data actual% Hora: %tempo actual% ---------------> Ita <--------------- ITAU Agencia:% informação roubada% ITAU Conta:% informação roubada% ITAU Senha internet:% informação roubada% ITAU Senha do cartao:% informação roubada% ITAU 5 digitos do cartao:% informação roubada% ITAU Senha eletronica:% informação roubada% ITAU numero do portador:% informação roubada% ITAU nascimento:% informação roubada% PC:% informação roubada% De: PC:%nome do computador% Para: bl4d3xcool2@gmail.com Assunto: Caixa Body: • <Kl built in: % data actual% --------------> --------------> Info`z <--------------- Nome do Computador: %nome do computador% IP: %endereço ip actual% Data: % data actual% Hora: %tempo actual% --------------> Caixa <---------------- CAIXA Tipo=% informação roubada% CAIXA Agencia=% informação roubada% CAIXA Conta=% informação roubada% CAIXA S. Intermet=% informação roubada% CAIXA Ass. Eletronica= % informação roubada% De: PC:%nome do computador% Para: bl4d3xcool2@gmail.com Assunto: BB Body: • <Kl built in: % data actual% --------------> --------------> Info`z <--------------- Nome do Computador: %nome do computador% IP: %endereço ip actual% Data: % data actual% Hora: %tempo actual% ---------------> BB <----------------- BB Titular:% informação roubada% BB Agencia:% informação roubada% BB Conta:% informação roubada% BB Senha A.Atendimento:% informação roubada% BB Senha Cartao:% informação roubada% <-------------------------------------> O email pode ser parecido com um dos seguintes: Mailing MX Server: Tem capacidade para contactar o servidor MX: • smtp.isbt.com.br Roubos de informação – É iniciada uma rotina de logging depois de visitar um dos seguintes Web sites: • wwws1.bec.com.br • banknet.brb.com.br/brbBanknet • banknet.brb.com.br/banknet • wwws.nossacaixa.com.br/bemvindo.asp • nel.bnb.gov.br • empresarial.unibanco.com.br/index.asp • ibpf.unibanco.com.br/index.asp • santandernet.com.br • www.realsecureweb.com.br/scripts/engine_brpi.dll • www2.realsecureweb.com.br/scripts/engine_brpi.dll • https://wwwss.bradesco.com.br - Bradesco Internet Banking • https://wwwss.bradesco.com.br/scripts/ib2k1.dll/LOGIN • https://ww4.banrisul.com.br/bto/link/msie/btope0hw.asp – É iniciada uma rotina de logging depois de visitar um dos seguintes Web sites, que contenha um dos seguintes textos no URL: • itau • bradesco • realemp • banespa • santander • unibanco • uniempresa • caixa • real • bbjuridica • bec • brb • nossacaixa • banrisul • nordeste • bancorural – Captura: • Teclar • Informação de login Informações diversas Mutex: Cria o seguinte Mutex: • STFK MutexXx Detalhes do ficheiro Linguagem de programação: Ficheiro escrito em Delphi. Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com o seguinte empacotador de runtime: • PEtite 2.2Veja aqui uma breve descrição. Descrição adicionada por Iulia Diaconescu em Mon, 29 Aug 2005 11:18 (GMT+1) Descrição adicionada por Iulia Diaconescu em Mon, 19 Sep 2005 14:03 (GMT+1)