Vírus Worm/P2P.Agent.N Data em que surgiu: 19/02/2008 Tipo: Worm Incluído na lista "In The Wild" Sim Nível de danos: Baixo Nível de distribuição: Médio Nível de risco: De baixo a médio Ficheiro estático: Sim Tamanho: 1.470.464 Bytes MD5 checksum: b1a0bd24b09ccb213a4d961f53ff9d0F Versão VDF: 7.00.02.153 - Mon, 18 Feb 2008 13:19 (GMT+1)Versão IVDF: 7.00.02.156
Vulgarmente Meio de transmissão: • Peer to Peer Alias: • Kaspersky: P2P-Worm.Win32.Archivarius.a • F-Secure: P2P-Worm.Win32.Archivarius.a • Sophos: Troj/Agent-GPY • Panda: W32/Archivarius.A.worm • Grisoft: Worm/Delf.HEE • Eset: Win32/Archivarius.A Sistemas Operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Descarrega um ficheiro • Descarrega um ficheiro malicioso • Altera o registo do Windows Depois de executado é visualizada a seguinte informação: Ficheiros Autocopia-se para as seguintes localizações • %SYSDIR% \WinSecure.exe • %TEMPDIR% \Installer-Crack-Keygen.exe Copia-se dentro de ficheiros para as seguintes localizações: • %TEMPDIR% \xx%número% • %TEMPDIR% \TEMP1.zip São criados os seguintes ficheiros: – Ficheiro não malicioso: • %SYSDIR% \rar.exe – Ficheiros temporários que poderam ser apagados mais tarde: • %TEMPDIR% \xx%número% • %TEMPDIR% \TEMP1.zip – %TEMPDIR% \temp_01.exe Além disso executa-se depois de gerado. Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: TR/Delf.own Registry (Registo do Windows) É adicionado o seguinte valor ao registo do Windows de forma a que o processo seja executado depois do computador ser reiniciado: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\ Run] • Windows Security Tool="WinSecure.exe" Altera as seguintes chaves de registo do Windows: – [HKLM\Software\Microsoft\RFC1156Agent\CurrentVersion\Parameters] Valor recente: • TrapPollTimeMilliSecs = 00003a98 – [HKLM\SOFTWARE\Licenses] Valor recente: • {K7C0DB872A3F777C0} = %valores hex% • {I29A5EA887C231048} = %valores hex% P2P De modo a infectar sistemas na comunidade P2P executa a seguinte acção: Obtém a pasta partilhada examinando as seguintes chaves de registo: • [SOFTWARE\Kazaa\LocalContent\DownloadDir] • [Software\Microsoft\Windows\CurrentVersion\Explorer\ShellFolders\Desktop\LimeWire Shared] • [Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders\Desktop\Shared] • [Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders\Personal\Shared] • [Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders\Personal\LimeWire\Shared] • [Software\Shareaza\Shareaza\Downloads\CompletePath] • [Software\Shareaza\Shareaza\Downloads\CollectionPath] • [Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders\Local AppData\Ares\My Shared Folder] • [Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders\AppData\Warez] • [Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders\AppData\My Downloads] • [Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders\Personal\eDonkey2000 Downloads] Em caso de ser bem sucedido, são criados os seguintes ficheiros: • Nero 8 Ultra Edition 8.2.1.5 Keygen.rar; Adobe Photoshop CS3 Keygenerator.rar; Windows XP Home-Professional Genuine Crack.rar; Microsoft Office 2008 Crack.rar; FlashGet Ver 1.9.6.1073.rar; Serif WebPlus v10.1.1.rar; NetLimiter 2 Pro v2.0.10.1.rar; ZoomPlayer WMV Professional v5.01.rar; Video Snapshots Genius v2.1.rar; Just Audio Management v3.0.38.rar; Image Cut v1.5.rar; ZeallSoft Music DVD Maker v2.2.rar; Winamp Pro v5.52.rar; TextAloud v2.268.rar; Panda Antivirus 2008 + patcheado actualizado 02-08.rar; Caribbean Hideaway v1.0.rar; MasterCAM X2 v.11 SP1.rar; Digital Tutors Introduction To Photoshop CS3 2CD ISO.rar; PTC Pro Engineer Wildfire v.4 Graphics Library.rar; DiskWarrior v.4.1 rev42 Bootable CD Retail MAC.rar; RoketBox Disk1 DVD.rar; WireShark University Training Course Bootcamp 02 TCP-IP.rar; The Print Shop Pro Publisher 22 Deluxe DVD.rar; Super DVD Creator 9.rar; VirtualDJ 5.0.rar; X-NetStat Professional 5.5.rar; Boilsoft Video Splitter 5.01.rar; Roxio Easy Media Creator Suite 10.rar; Radmin Remote Administrator 3.0.rar; LimeWire Pro 4.17.0.rar; Network Magic Pro 4.2.7234.0.rar; Acronis Disk Director Suite 10.0.2160.rar; Super Internet TV Satellite 7.1.1.rar; Print Folder Pro 3.3.rar; Active Webcam 10.1.rar; WinAVI Video Converter 9.rar; Eset NOD32 Complete Software Collection 2008.rar; Folder Guard Pro 7.92.rar; Kaspersky Internet Security Anti-Virus 7.0.1.321 working KEY (02-08).rar; Winamp 5.5.2 (funciona con el keygenerador de serial).rar; Movie Label 2008 3.0.rar; Microsoft Exchange Server 2007.rar; ImTOO 3GP Video Converter 3.1.23.rar; TuneUp Utilities 2008.rar; Vista Manager 1.4.rar; Sony Vegas Pro Studio 8 20071.rar; How to Cheat In Photoshop CS3 Content.rar; NodLogin 8.0.rar; Smart Wedding 4.0.rar; FrostWire 4.13.4, Like Limewire But Better.rar; Windows XP 2.0.rar; McAfee Total Protection Retail 2008 (con el serial funcionante).rar; BitDefender Internet Security (2008).rar; Alive YouTube Video Converter 1.2.8.8.rar; Fraps Registered 2.9.2.rar; YouTube Get 4.2 (descarga videos da youtube ... mui bueno).rar; Microsoft Office Professional 2007 (con el keygenerador que funciona).rar; UnHackMe 4.9.rar; Seepassword 2.055.rar; CloneDVD Mobile 1.1.6.15.rar; AnyDVD HD 6.3.1.5 (graba dvd funcionante).rar; DVDFab Platinum 4.0.5.55.rar; 8 Start Launcher.rar; Windows Media Player 11 con patcheada actualizada 2008.rar O ficheiro comprimido contém uma cópia do malware. O directório partilhado pode ter a seguinte aparência: Detalhes do ficheiro Linguagem de programação: O programa de malware está escrito em Delphi. Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com um empacotador de runtime.Veja aqui uma breve descrição. Descrição adicionada por Ana Maria Niculescu em Fri, 11 Apr 2008 11:03 (GMT+1) Descrição adicionada por Andrei Gherman em Fri, 18 Apr 2008 11:37 (GMT+1)