Verme.Viking.B
O Worm.Viking.B é um programa malicioso autorreplicante classificado como um worm de computador. Ao contrário de muitas outras formas de malware que exigem que o usuário abra ou execute um arquivo, worms como este são projetados para se espalhar automaticamente por redes, unidades removíveis e sistemas compartilhados, muitas vezes sem qualquer ação direta da vítima. Como os detalhes técnicos específicos sobre esta variante em particular não estão totalmente documentados nos dados de ameaças disponíveis, este artigo se concentra nos padrões de comportamento típicos associados a worms deste tipo.
Índice
O que essa ameaça faz
Os worms da família Viking, assim como outros worms em geral, são construídos principalmente para se replicarem e se espalharem, em vez de executarem uma única ação direcionada. Uma vez ativo em um sistema, um worm desse tipo pode tentar se copiar para outros locais acessíveis, como compartilhamentos de rede, dispositivos de armazenamento removíveis ou unidades mapeadas. Alguns worms também tentam desativar ou interferir com as ferramentas de segurança em execução na máquina infectada, dificultando sua detecção ou remoção pelo sistema. Em muitos casos, worms dessa natureza também são capazes de abrir uma porta dos fundos, baixar arquivos maliciosos adicionais ou permitir que invasores remotos emitam comandos para a máquina infectada, embora as capacidades exatas de cada amostra possam variar.
Como geralmente chega aos computadores
Os worms geralmente se espalham por diversos canais comuns. Mídias removíveis, como pen drives USB, são vetores frequentes, especialmente quando um worm coloca uma cópia de si mesmo na unidade juntamente com um arquivo que aciona a execução automática quando a unidade é conectada a outro computador. Compartilhamentos de rede e sistemas mal protegidos são outro ponto de entrada comum, já que os worms podem procurar por compartilhamentos abertos ou fracamente protegidos e se copiar entre máquinas conectadas. Anexos de e-mail, downloads agrupados e arquivos infectados compartilhados em redes ponto a ponto também são métodos típicos de distribuição para essa categoria de ameaça.
Riscos para o usuário
Uma infecção desse tipo pode criar diversos riscos. O worm pode consumir recursos do sistema e largura de banda da rede enquanto tenta se replicar, o que pode tornar tanto máquinas individuais quanto redes inteiras mais lentas. Se o worm desativar o software de segurança, o computador fica mais vulnerável a infecções adicionais. Alguns worms também são projetados para abrir canais de comunicação que permitem que invasores controlem a máquina infectada remotamente, o que pode levar ao roubo de dados, à instalação de mais malware ou ao uso do sistema como parte de uma rede maliciosa maior.
Sinais de infecção
Indicadores comuns de que um sistema pode estar afetado por um worm incluem lentidão inexplicável, atividade de rede incomum, software de segurança que parou de funcionar ou não pode ser atualizado, arquivos desconhecidos aparecendo em unidades de disco e outros computadores na mesma rede sendo infectados logo após uma máquina apresentar sintomas. Os usuários também podem notar pop-ups inesperados, mensagens de erro ou alterações nas configurações do sistema que não foram feitas por eles.
Como se manter protegido
Manter o sistema operacional e os softwares instalados atualizados ajuda a eliminar as brechas de segurança que os worms costumam explorar. Usar um software de segurança confiável e atualizado, além de verificar unidades removíveis antes de abrir seu conteúdo, pode reduzir a probabilidade de infecção. Também é aconselhável desativar a execução automática de arquivos em mídias removíveis, usar permissões de compartilhamento de rede robustas, evitar abrir anexos ou links de fontes desconhecidas ou suspeitas e manter backups regulares de dados importantes para que a recuperação seja possível caso ocorra uma infecção.
Relatório de análise
Informação geral
| Nome de família: | Worm.Viking.B |
|---|---|
| Status da assinatura: | No Signature |
Amostras conhecidas
Amostras conhecidas
Esta seção lista outras amostras de arquivos que se acredita estarem associadas a esta família.|
MD5:
e79630ea9001262f5e7f0e068a8eefd3
SHA1:
ff087161247bc2e0d0a737655fb9375d48b0c688
SHA256:
2DCC176BA732394953ACE8C91FB1E519C8A5540DAFCB59482EB32C41AB6333E9
Tamanho do Arquivo:
107.78 KB.107777 bytes
|
Atributos do executável portátil do Windows
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have relocations information
- File doesn't have resources
- File doesn't have security information
- File has TLS information
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
Mostrar mais
- File is Native application (NOT .NET application)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Características do arquivo
- 2+ executable sections
- BINinO
- HighEntropy
- MZ (In Overlay)
- No Version Info
- x86
Informações do bloco
Informações do bloco
Durante a análise, o EnigmaSoft divide as amostras de arquivos em blocos lógicos para classificação e comparação com outras amostras. Os blocos podem ser usados para gerar regras de detecção de malware e para agrupar amostras de arquivos em famílias com base no código-fonte compartilhado, funcionalidade e outros atributos e características distintivas. Esta seção apresenta um resumo desses dados de bloco, bem como sua classificação pelo EnigmaSoft. Uma representação visual dos dados de bloco também é exibida, quando disponível.| Total de blocos: | 7 |
|---|---|
| Blocos potencialmente maliciosos: | 3 |
| Blocos permitidos: | 0 |
| Blocos desconhecidos: | 4 |
Mapa visual
? - Bloco Desconhecido
x - Bloco Potencialmente Malicioso