Symantec.com > Empresas > Security Response > W64.Shruggle.1318

W64.Shruggle.1318

Nível do risco1: Muito baixo

Descoberto:
20 de Agosto de 2004
Atualizado:
13 de Fevereiro de 2007 12:26:46 PM
Tipo:
Virus
Extensão da infecção:
1318 bytes
Sistemas afetados:
Windows 64-bit (AMD64)

O W64.Shruggle.1318 é um vírus de infecção de ação direta, similar ao W64.Rugrat.3344, que infecta arquivos executáveis portáteis (PE, Portable Executable) do AMD64 Windows. É ainda um vírus proof-of-concept (com algo novo ou que nunca foi visto) razoavelmente simples. Entretanto, ele é o primeiro vírus conhecido a atacar executáveis no Windows 64-bit em sistemas AMD64.

O vírus é escrito em um código AMD64 assembly.



O vírus utiliza um pequeno número de API Win64 a partir das três bibliotecas a seguir:
  • Ntdll.dll
  • Sfc_os.dll
  • Kernel32.dll

Do Ntdll.dll, o vírus usa as seguintes funções:
  • LdrGetDllHandle()
  • RtlAddVectoredExceptionHandler()
  • RtlRemoveVectoredExceptionHandler()

O vírus suporta tratamento vetorizado de exceção para evitar travamentos durante as infecções.

A função SfcIsFileProtected() do Sfc_os.dll é usada para evitar a infecção de executáveis que são protegidos pelo System File Checker (SFC).

As 16 funções a seguir são usadas a partir do Kernel32.dll para implementar uma infecção-padrão de arquivo de uma imagem do executável portátil do AMD64:
  • CreateFileMappingA()
  • CreateFileW()
  • CloseHandle()
  • FindFirstFileW()
  • FindNextFileW
  • FindClose()
  • GetFullPathNameW()
  • GetTickCount()
  • GlobalAlloc()
  • GlobalFree()
  • LoadLibraryA()
  • MapViewOfFile()
  • SetCurrentDirectoryW()
  • SetFileAttributesW()
  • SetFileTime()
  • UnmapViewOfFile()


O vírus carrega dentro dele a seguinte string, que nunca é exibida:

Shrug - roy g biv

A rotina de infecção do arquivo é padrão. A última seção do executável é marcada como executável, o corpo do vírus é inserido dentro da última seção e um número aleatório de bytes é anexado ao final do corpo do vírus.

O autor do vírus é também o autor de outros vírus proof-of-concept. Eles estão reunidos sob o nome W32.Chiton.gen (este recurso encotnra-se em inglês).

Datas da proteção antivírus

  • Versão inicial do Rapid Release21 de Agosto de 2004
  • Última versão do Rapid Release28 de Setembro de 2010 revisão054
  • Versão inicial diária certificada21 de Agosto de 2004
  • Última versão diária certificada28 de Setembro de 2010 revisão036
  • Data da versão inicial semanal certificada25 de Agosto de 2004
Clique aqui para obter uma descrição mais detalhada das definições de vírus diárias certificadas e do Rapid Release.

Avaliação da ameaça

Disseminação

  • Nível de disseminação:Low
  • Número de infecções:0 - 49
  • Número de sites:0 - 2
  • Distribuição geográfica:Low
  • Contenção da ameaça:Easy
  • Remoção:Easy

Dano

  • Nível do dano:Low
  • Acionador de atividade:Não disponível
  • Atividade:Não disponível
  • Envio de e-mail em grande escala:Não disponível
  • Exclui arquivos:Não disponível
  • Modifica arquivos:Anexa cvópia de si mesmo a arquivos de extensão .exe de 64-Bits
  • Divulga informações confidenciais:Não disponível
  • Reduz o desempenho:Não disponível
  • Causa a instabilidade do sistema:Não disponível
  • Compromete as configurações de segurança:Não disponível

Distribuição

  • Nível de distribuição:Low
  • Assunto do e-mail:Não disponível
  • Nome do anexo:Não disponível
  • Tamanho do anexo:Não disponível
  • Portas:Não disponível
  • Unidades compartilhadas:Não disponível
  • Alvo da infecção:Não disponível
  • Carimbo de hora do anexo:Não disponível