Informática

» Notícias

» Download

» Vírus e Cia.

» Ajuda

» Análises

» Colunistas

» Imagens

» Especiais

» Contato

CANAIS

» IDG Now!

» PC World

» Wired News

» Computerworld

» Macmania

» Tucows

» Publish

» WD/Jobs

RELACIONADOS

» Outer Space

» Games

» Jornal do Brasil

» MP3Box

» Personal Web

BOLETIM

Username
Senha

Assinar
Cancelar


Sem Username?
BUSCA

digite + enter

» Terra Busca

Capa » Notícias

McAfee alerta para vírus W32/Zoek.worm

Sexta, 28 de junho de 2002, 17h25

A McAfee alerta o mercado para o aparecimento de um novo vírus, denominado W32/Zoek.worm. De origem desconhecida, o W32/Zoek.worm é um Internet worm que se espalha via e-mail como sendo uma URL (direcionado para uma cópia dele
mesmo) a todos os endereços encontrados no Windows Address Book. O worm compromete a máquina da vítima através de um trojan backdoor.

A mensagem de e-mail chega no seguinte formato:

Subject: Maxima Screensaver
Body: 'https://home.wanadoo.nl/kees.tittel/screenmaxima.scr' (URL link)

Quando executado na máquina da vítima, o worm simula um screensaver com o texto "One moment please..." e um simples botão intitulado "Restart Windows".

O worm lança os seguintes arquivos na máquina da vítima:

accountboy.ini (contém informação SMTP e POP3
attachready.ini
hoen.txt (backdoor codificado
ipinfo.txt (armazena o ipconfig da máquina da vítima
mailboy.ini (endereços de e-mail
secretsmailready.ini
tcasuta.exe (cópia do próprio worm)
tcasuta.txt (cópia codificada do worm)

O worm também adiciona a seguinte chave de registro para executar o backdoor:
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion_\Run "TCASUTA" = 'c:\windows\tcasuta.exe dec'

Quando o usuário clica no botão "Restart Windows", uma rotina de envio de e-mail é iniciada e a máquina reinicializada. Assim, o TCASUTA.EXE executa o seguinte:

O backdoor que foi lançado pelo worm é decodificado para o arquivo HOEN.EXE, que é executado posteriormente
A chave de registro acima é deletada
O arquivo HOEN.EXE é copiado como TCASUTB.EXE para o diretório Windows\System, e tem sua chamada adicionada ao registro:
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion_\RunServices "tcasutb.exe" = c:\windows\system\tcasutb.exe

O Backdoor é detectado como Orifice2k.svr através dos Dats atuais. A McAfee Security considera o vírus W32/Zoek.worm de baixo risco devido ao pequeno número de reportes recebidos no Brasil e no mundo. Mesmo assim, recomenda que os produtos antivírus sejam atualizados semanalmente e estejam configurados para proteção em arquivos compactados (Compressed Files).

Divulgação

Volta para a capa | Volta para as notícias

  FÓRUM
Deixe a sua opinião sobre esta e outras notícia
 » Conheça o Terra em outros paísesResolução mínima de 800x600 © Copyright 2002,Terra Networks, S.AProibida sua reprodução total ou parcial
  Anuncie | Assine | Central de Assinate | Clube Terra | Fale com o Terra | Aviso Legal | Política de Privacidade