Analys¨¦ par: Roland Marco Dela Paz   

 

Virus.Win32.Virut.ce (Kaspersky); Backdoor:Win32/Lamin.A (Micosoft)

 Plate-forme:

Windows 2000, XP, Server 2003

 Overall Risk:
 Dommages potentiels: :
 Distribution potentielle: :
 reportedInfection:
Faible
Medium
?±ô±ð±¹¨¦
Critique

  • Type de grayware:
    File infector

  • Destructif:
    Non

  • Chiffrement:
    Oui

  • In the wild::
    Oui

  Overview

Voie d'infection: Infiziert Dateien

Um einen ?berblick ¨¹ber das Verhalten dieser File infector zu erhalten, verwenden Sie das unten gezeigte Bedrohungsdiagramm.

  D¨¦tails techniques

Ports Used TCP Port 80 (HTTP), UDP port 80 (HTTP)
File size: Varie
File type: PE
Memory resident: Oui
Date de r¨¦ception des premiers ¨¦chantillons: 13 novembre 2010
Charge malveillante: Disables Windows Firewall, Downloads files, Modifies HOSTS file

Installation

Injiziert Code in die folgenden Prozesse:

  • WINLOGON.EXE

Andere System?nderungen

Erstellt den oder die folgenden Registrierungseintr?ge, um die Windows Firewall zu umgehen:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\SharedAccess\Parameters\
FirewallPolicy\DomainProfile\AuthorizedApplications\
List
\??\%System%\winlogon.exe = \??\%System%\winlogon.exe:*:enabled:@shell32.dll,-1

Dateiinfektion

Infiziert die folgenden Dateitypen:

  • .EXE
  • .SCR

Vermeidet es, Dateien zu infizieren, deren Name diese Zeichenfolgen enth?lt:

  • OTSP
  • WC32
  • WCUN
  • WINC

Vermeidet es, die folgenden Dateien zu infizieren:

  • .DLL files
  • PE Files with "_win" section name
  • Files with infection marker

  Solutions

Moteur de scan minimum: 8.900
First VSAPI Pattern File: 7.618.04
First VSAPI Pattern Release Date: 13 novembre 2010
VSAPI OPR Pattern Version: 7.619.00
VSAPI OPR Pattern Release Date: 13 novembre 2010

Step 1

F¨¹r Windows ME und XP Benutzer: Stellen Sie vor einer Suche sicher, dass die Systemwiederherstellung deaktiviert ist, damit der gesamte Computer durchsucht werden kann.

Step 2

HINWEISE ZUR AUTOMATISCHEN ENTFERNUNG

Um diese Malware automatisch aus Ihrem System zu entfernen, verwenden Sie bitte das spezielle