- Descoberto:
- 20 de Agosto de 2004
- Atualizado:
- 13 de Fevereiro de 2007 12:26:46 PM
- Tipo:
- Virus
- Extensão da infecção:
- 1318 bytes
- Sistemas afetados:
- Windows 64-bit (AMD64)
O W64.Shruggle.1318 é um vírus de infecção de ação direta, similar ao W64.Rugrat.3344, que infecta arquivos executáveis portáteis (PE, Portable Executable) do AMD64 Windows. É ainda um vírus proof-of-concept (com algo novo ou que nunca foi visto) razoavelmente simples. Entretanto, ele é o primeiro vírus conhecido a atacar executáveis no Windows 64-bit em sistemas AMD64.
O vírus é escrito em um código AMD64 assembly.
O vírus utiliza um pequeno número de API Win64 a partir das três bibliotecas a seguir:
- Ntdll.dll
- Sfc_os.dll
- Kernel32.dll
Do Ntdll.dll, o vírus usa as seguintes funções:
- LdrGetDllHandle()
- RtlAddVectoredExceptionHandler()
- RtlRemoveVectoredExceptionHandler()
O vírus suporta tratamento vetorizado de exceção para evitar travamentos durante as infecções.
A função SfcIsFileProtected() do Sfc_os.dll é usada para evitar a infecção de executáveis que são protegidos pelo System File Checker (SFC).
As 16 funções a seguir são usadas a partir do Kernel32.dll para implementar uma infecção-padrão de arquivo de uma imagem do executável portátil do AMD64:
- CreateFileMappingA()
- CreateFileW()
- CloseHandle()
- FindFirstFileW()
- FindNextFileW
- FindClose()
- GetFullPathNameW()
- GetTickCount()
- GlobalAlloc()
- GlobalFree()
- LoadLibraryA()
- MapViewOfFile()
- SetCurrentDirectoryW()
- SetFileAttributesW()
- SetFileTime()
- UnmapViewOfFile()
O vírus carrega dentro dele a seguinte string, que nunca é exibida:
Shrug - roy g biv
A rotina de infecção do arquivo é padrão. A última seção do executável é marcada como executável, o corpo do vírus é inserido dentro da última seção e um número aleatório de bytes é anexado ao final do corpo do vírus.
O autor do vírus é também o autor de outros vírus proof-of-concept. Eles estão reunidos sob o nome W32.Chiton.gen (este recurso encotnra-se em inglês).
Datas da proteção antivírus
- Versão inicial do Rapid Release21 de Agosto de 2004
- Última versão do Rapid Release28 de Setembro de 2010 revisão054
- Versão inicial diária certificada21 de Agosto de 2004
- Última versão diária certificada28 de Setembro de 2010 revisão036
- Data da versão inicial semanal certificada25 de Agosto de 2004
Clique aqui para obter uma descrição mais detalhada das definições de vírus diárias certificadas e do Rapid Release.
Avaliação da ameaça
Disseminação
- Nível de disseminação:Low
- Número de infecções:0 - 49
- Número de sites:0 - 2
- Distribuição geográfica:Low
- Contenção da ameaça:Easy
- Remoção:Easy
Dano
- Nível do dano:Low
- Acionador de atividade:Não disponível
- Atividade:Não disponível
- Envio de e-mail em grande escala:Não disponível
- Exclui arquivos:Não disponível
- Modifica arquivos:Anexa cvópia de si mesmo a arquivos de extensão .exe de 64-Bits
- Divulga informações confidenciais:Não disponível
- Reduz o desempenho:Não disponível
- Causa a instabilidade do sistema:Não disponível
- Compromete as configurações de segurança:Não disponível
Distribuição
- Nível de distribuição:Low
- Assunto do e-mail:Não disponível
- Nome do anexo:Não disponível
- Tamanho do anexo:Não disponível
- Portas:Não disponível
- Unidades compartilhadas:Não disponível
- Alvo da infecção:Não disponível
- Carimbo de hora do anexo:Não disponível




