Vírus TR/Proxy.Wopla.Q.4 Data em que surgiu: 02/02/2006 Tipo: Trojan Incluído na lista "In The Wild" Não Nível de danos: Baixo Nível de distribuição: Baixo Nível de risco: De baixo a médio Ficheiro estático: Sim Tamanho: 20.992 Bytes MD5 checksum: f021056fd653f96ea629dd6bfca6d444 Versão VDF: 6.33.00.187
Vulgarmente Meio de transmissão: • Não tem rotinas de propagação Alias: • Symantec: Trojan.Tannick.B • Kaspersky: Trojan-Proxy.Win32.Wopla.q • Bitdefender: Trojan.Proxy.Wopla.Q Sistemas Operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Descarrega um ficheiro malicioso • Utiliza o seu próprio motor de E-mail • Altera o registo do Windows • Possibilita acesso não autorizado ao computador Ficheiros Autocopia-se para a seguinte localização: • %SYSDIR% \%oito caracteres aleatórios% .exe Apaga a cópia executada inicialmente. São criados os seguintes ficheiros: – Ficheiro temporário que poderá ser apagado mais tarde: • %SYSDIR% \xtempx.xxx – %SYSDIR% \%oito caracteres aleatórios% .dll Além disso executa-se depois de gerado. Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: TR/Proxy.Wopla.Q.1 Registry (Registo do Windows) São adicionados os seguintes valores ao registo de forma a que os processos sejam executados depois do computador ser reiniciado: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\ ShellServiceObjectDelayLoad] • "SysTray.Exgl"="{636821FC-6F5C-2f1b-B164-E67214F678E2}" – [HKLM\SOFTWARE\Classes\CLSID\{636821FC-6F5C-2f1b-B164-E67214F678E2}\ InProcServer32] • @="%SYSDIR% \%dll de malware " • "ThreadingModel"="Apartment" É adicionada a seguinte chave de registo: – [HKLM\SOFTWARE\Microsoft\Internet Explorer\Main] • "Placeholder_Datagl"=%valores hex% gl.secd**********%valores hex% gl.nulladd**********%valores hex% E-mail Contém um motor de SMTP integrado para enviar e-mails de Spam. É estabelecida uma ligação directa com o servidor de destino. As características são as seguintes: De: O endereço do remetente é falsificado. Endereços recolhidos na internet. Por favor não assuma que era intenção do remetente enviar este e-mail para si. Ele pode não saber que tem o computador infectado ou pode mesmo nem estar infectado. Além disso é possível que receba e-mails indicando que em Para: – Endereços recolhidos na internet: Assunto: O seguinte: • %recolhido na Internet% Corpo: O corpo do email é o seguinte: • %recolhido na Internet% Backdoor É aberta a seguinte porta: – %WINDIR% \explorer.exe numa porta TCP aleatória de forma a fornecer um servidor proxy Socks 5. Contacta o servidor: Seguinte: • gl.secd********** Como resultado é dada capacidade de controlo remoto. Capacidades de controlo remoto: • Envia emails • Visita um Web site Informações diversas Mutex: Cria o seguinte Mutex: • rgl_eqfdsafsdamrytrrrrrrtrrtdytcjuyrnedk Detalhes do ficheiro Linguagem de programação: Ficheiro escrito em MS Visual C++. Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com o seguinte empacotador de runtime: • PECompactVeja aqui uma breve descrição. Descrição adicionada por Daniel Constantin em Mon, 06 Mar 2006 16:37 (GMT+1) Descrição adicionada por Daniel Constantin em Thu, 09 Mar 2006 16:27 (GMT+1)