Vírus Worm/Locksky.K.6 Data em que surgiu: 12/12/2005 Tipo: Worm Incluído na lista "In The Wild" Não Nível de danos: Baixo Nível de distribuição: Médio Nível de risco: Médio Ficheiro estático: Sim Tamanho: 30.373 Bytes MD5 checksum: f5a61e5640b12c0F651d738c6bb5d484 Versão VDF: 6.33.00.19
Vulgarmente Meio de transmissão: • E-mail Alias: • Kaspersky: Email-Worm.Win32.Locksky.k • F-Secure: W32/Locksky.D • VirusBuster: iworm I-Worm.Locksky.R • Bitdefender: Win32.Locksky.F@mm Sistemas Operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Descarrega um ficheiro • Descarrega ficheiros • Descarrega ficheiros maliciosos • Utiliza o seu próprio motor de E-mail • Guarda as teclas digitadas • Altera o registo do Windows • Informação de roubos • Possibilita acesso não autorizado ao computador Ficheiros Autocopia-se para as seguintes localizações • %WINDIR% \sachostx.exe • %malware execution folder%\temp.bak São criados os seguintes ficheiros: – Ficheiro temporário que poderá ser apagado mais tarde: • %SYSDIR% \hard.lck – %SYSDIR% \attrib.ini O ficheiro contém informação das teclas pressionadas. – %SYSDIR% \msvcrl.dll Além disso executa-se depois de gerado. Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: Worm/Locksky.K.Dll – %SYSDIR% \sachostb.exe Além disso executa-se depois de gerado. Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: Worm/Locksky.K.2 – %SYSDIR% \sachostp.exe Além disso executa-se depois de gerado. Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: Worm/Locksky.K.3 – %SYSDIR% \sachosts.exe Além disso executa-se depois de gerado. Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: Worm/Locksky.K.4 – %SYSDIR% \sachostw.exe Além disso executa-se depois de gerado. Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: Worm/Locksky.K.5 – %SYSDIR% \sachostc.exe Além disso executa-se depois de gerado. Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: Worm/Locksky.B.3 Registry (Registo do Windows) É adicionado o seguinte valor ao registo do Windows de forma a que o processo seja executado depois do computador ser reiniciado: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "HostSrv" = "%WINDIR% \sachostx.exe" E-mail Tem um motor SMTP integrado para enviar emails.É criada uma ligação directa com o servidor de destino. Tem as seguintes características: De: O endereço do remetente é a conta do utilizador do Outlook. O remetente do e-mail é o seguinte: • %domínio do destinatário% Para: O destinatário do e-mail é o seguinte: • i>%conta da aplicação de e-mail % Corpo: – Contém código HTML. O corpo do email é o seguinte: • We regret to inform you that your account has been suspended due to the violation of our site policy, more info is attached. O ficheiro de atalho tem o seguinte nome: • acc_info1.exe O ficheiro de atalho é uma cópia do malware. O email pode ser parecido com o seguinte: Backdoor São abertas as seguintes portas: – %SYSDIR% \sachostb.exe numa porta TCP 321 Por forma a fornecer capacidades backdoor. – %SYSDIR% \sachostc.exe numa porta TCP aleatória de forma a fornecer um servidor proxy. – %SYSDIR% \sachosts.exe numa porta TCP aleatória de forma a fornecer um servidor proxy Socks 4. Contacta o servidor: Seguinte: • http://pro**********.ws/index.php Como resultado pode enviar alguma informação. Isto é feito usando o método HTTP GET através de scripts PHP. Envia informação sobre: • Endereço IP • Situação actual de malware • Porta aberta Capacidades de controlo remoto: • Termina a ligação • Muda de directório • Copia ficheiro • Apaga o ficheiro • Lista de directórios • Exibe uma mensagem • Download de ficheiros • Executa o ficheiro • Move ficheiro Roubos de informação Tenta roubar a seguinte informação: – Palavras-chave digitadas em 'campos de entrada de palavras-chave' – Informações da conta de e-mail obtidas da chave de registo: HKCU\Software\Microsoft\Internet Account Manager\Accounts Detalhes do ficheiro Linguagem de programação: Ficheiro escrito em MS Visual C++. Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com um empacotador de runtime.Veja aqui uma breve descrição. Descrição adicionada por Daniel Constantin em Mon, 19 Dec 2005 15:56 (GMT+1) Descrição adicionada por Daniel Constantin em Tue, 03 Jan 2006 14:53 (GMT+1)