Analisado por: Jimelle Monteser   

 

MSIL/Filecoder.D trojan (NOD32)

 Plataforma:

Windows 2000, Windows Server 2003, Windows XP (32-bit, 64-bit), Windows Vista (32-bit, 64-bit), Windows 7 (32-bit, 64-bit)

 Classificao do risco total:
 Potencial de dano:
 Potencial de distribuição:
 infecção relatada:
 Exposição das informações:
Baixo
Medium
Alto
Crítico

  • Tipo de grayware:
    Worm

  • Destrutivo:
    Não

  • Criptografado:
    Sim

  • In the Wild:
    Sim

  Visão geral

Canal de infecção: Baixados da Internet

Para obter uma visão rápida e abrangente do comportamento deste Worm, consulte o Diagrama de Ameaças abaixo.

  Detalhes técnicos

Tipo de compactação: 979,456 bytes
Tipo de arquivo: EXE
Residente na memória: Sim
Data de recebimento das amostras iniciais: 21 de diciembre de 2013
Carga útil: Connects to URLs/IPs, Encrypts files

Instalao

Ele deixa as seguintes cópias dele mesmo no sistema infectado e as executa:

  • %System%\msunet.exe

(Observação: %System% é a pasta de sistema do Windows, que geralmente é C:\Windows\System, no Windows 98 e ME; C:\WINNT\System32, no Windows NT e 2000; ou C:\Windows\System32, no Windows XP e Server 2003).

)

Tcnica de inicializao automtica

Ele adiciona as seguintes entradas de registro para habilitar sua execução automática a cada inicialização do sistema:

HKEY_LOCAL_MACHINE\Software\Microsoft\
Windows\CurrentVersion\Run
MSUpdate = "%System%\msunet.exe"

HKEY_LOCAL_MACHINE\Software\Microsoft\
Windows\CurrentVersion\RunOnce
*MSUpdate = "%System%\msunet.exe"

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run
MSUpdate = "%System%\msunet.exe"

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\RunOnce
*MSUpdate = "%System%\msunet.exe"

Modifica as seguintes entradas para permitir sua execução no modo de segurança:

HKEY_LOCAL_MACHINE\Software\Microsoft\
Windows NT\CurrentVersion\Winlogon
Userinit = "%System%\userinit.exe, %System%\msunet.exe"

(Note: The default value data of the said registry entry is %System%\userinit.exe.)

Outras modificaes no sistema

Adiciona estas chaves de registro:

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\RunOnce

HKEY_LOCAL_MACHINE\Software\Microsoft\
Windows\CurrentVersion\policies\
Explorer

Ele adiciona as seguintes entradas de registro:

HKEY_LOCAL_MACHINE\Software\Microsoft\
Windows\CurrentVersion\policies\
Explorer
NoDriveTypeAutoRun = "91"

HKEY_LOCAL_MACHINE\Software\Microsoft\
Windows\CurrentVersion\policies\
Explorer
NoDriveAutoRun = "0"

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Policies\
Explorer
NoDriveAutoRun = "0"

Propagao

Deixa as seguintes cópias dele mesmo em todas as unidades de disco removíveis:

  • {Removable Drive Letter}:\setup.exe
  • {Removable Drive Letter}:\{Filename}.exe - if executable files exist

  Solução

Mecanismo de varredura mínima: 9.700
Primeiro arquivo padrão VSAPI: 10.486.05
Data do lançamento do primeiro padrão VSAPI: 21 de diciembre de 2013
VSAPI OPR Pattern Version: 10.487.00
VSAPI OPR Pattern veröffentlicht am: 22 de diciembre de 2013

Step 1

Para os usuários do Windows ME e XP, antes de realizar qualquer varredura, verifique se você desabilitou a Restauração do Sistema para permitir a varredura completa do computador.

Step 2

Reinicie em Modo de Segurança

[ Saber mais ]

Step 3

Exclua esta chave de registro

[ Saber mais ]

Importante: Editar o Registro do Windows de maneira incorreta pode causar danos irreversíveis ao sistema. Realize esta etapa apenas se você tiver conhecimento ou tiver como pedir ajuda ao administrador do seu sistema. Ou então, verifique primeiro este artigo da Microsoft antes de modificar o registro do seu computador.

  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion
    • RunOnce
  • In HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\policies
    • Explorer

Step 4

Exclua este valor do registro

[ Saber mais ]

Importante: Editar o Registro do Windows de maneira incorreta pode causar danos irreversíveis ao sistema. Realize esta etapa apenas se você tiver conhecimento ou tiver como pedir ajuda ao administrador do seu sistema. Ou então, verifique primeiro este artigo da Microsoft antes de modificar o registro do seu computador.

  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
    • MSUpdate = "%System%\msunet.exe"
  • In HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
    • MSUpdate = "%System%\msunet.exe"
  • In HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunOnce
    • *MSUpdate = "%System%\msunet.exe"
  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer
    • NoDriveAutoRun = "0"

Step 5

Reinicie no modo normal e faça uma varredura em seu computador com o produto da Trend Micro em busca de arquivos detectados como WORM_CRILOCK.A Se os arquivos detectados já tiverem sido limpos, excluídos ou colocados em quarentena pelo seu produto da Trend Micro, nada mais é necessário. Você pode optar por simplesmente excluir os arquivos em quarentena. Para obter mais informações, verifique a página da Base de Conhecimento.


Participe da nossa pesquisa!