Vírus.Wapomi.B
O Virus.Wapomi.B é identificado como membro da categoria de software malicioso Vírus. Como muitas ameaças dessa categoria, ele foi projetado para infectar arquivos em um computador e se espalhar para outros sistemas, frequentemente sem o conhecimento ou consentimento do usuário. Como detalhes técnicos específicos sobre essa variante em particular não foram confirmados, a descrição a seguir reflete o comportamento típico de vírus que infectam arquivos e ameaças do tipo worm nessa categoria, comportamento esse que se acredita ser compartilhado pelo Virus.Wapomi.B.
Índice
O que essa ameaça faz
Ameaças classificadas na categoria Vírus, como o Virus.Wapomi.B, geralmente funcionam anexando código malicioso a arquivos executáveis ou outros programas legítimos armazenados na máquina infectada. Uma vez que um arquivo é infectado, executá-lo pode ativar o vírus, permitindo que ele se espalhe pelo sistema e potencialmente para outros dispositivos ou unidades conectados. Vírus desse tipo geralmente tentam se replicar, infectando o máximo de arquivos possível, o que pode dificultar a remoção completa quanto mais tempo a infecção persistir.
Em muitos casos, ameaças como essa também são usadas como mecanismo de distribuição para outras cargas maliciosas. Isso pode incluir o download ou a instalação de outros programas indesejados ou prejudiciais no computador infectado, o que pode ampliar o alcance dos danos além da infecção inicial.
Como geralmente chega aos computadores
Vírus dessa categoria geralmente se espalham por meio de mídias removíveis infectadas, como pen drives, discos rígidos externos ou unidades de rede compartilhadas. Eles também podem ser distribuídos por meio de softwares piratas, instaladores de programas crackeados ou arquivos compartilhados em redes ponto a ponto. Anexos de e-mail, downloads maliciosos de sites não confiáveis e inclusão em pacotes com outros softwares também podem servir como vetores comuns de infecção para esse tipo de ameaça. Como os métodos exatos de distribuição específicos do Virus.Wapomi.B não foram confirmados, os usuários devem permanecer cautelosos com todas essas rotas de infecção típicas.
Riscos para o usuário
Uma infecção desse tipo pode representar diversos riscos para o computador afetado e seu usuário. Esses riscos podem incluir desempenho degradado do sistema, instabilidade ou travamentos causados por arquivos corrompidos. Como os vírus dessa categoria costumam se espalhar para outros arquivos e unidades, existe o risco de danos generalizados em um sistema ou rede se a infecção não for combatida rapidamente. Além disso, como essas ameaças podem ser usadas para introduzir outros softwares maliciosos, os usuários podem enfrentar riscos secundários, como roubo de dados, acesso não autorizado ou infecções adicionais decorrentes dos arquivos maliciosos distribuídos pelo vírus.
Sinais de infecção
Os usuários podem notar diversos sinais de alerta se seus computadores foram afetados por um vírus desse tipo. Esses sinais podem incluir lentidão inesperada, programas que não abrem ou travam inesperadamente, arquivos desconhecidos aparecendo no sistema ou um aumento na atividade do disco ou da rede sem uma causa aparente. O software de segurança também pode sinalizar arquivos suspeitos como infectados ou colocá-los em quarentena automaticamente. Quaisquer alterações inexplicáveis no comportamento do sistema devem ser consideradas um possível indicador de infecção.
Como se manter protegido
Para reduzir o risco de infecção pelo vírus Wapomi B e ameaças semelhantes, os usuários devem evitar baixar softwares de fontes não confiáveis ou não oficiais e ter cautela ao usar mídias removíveis de origem desconhecida. Manter o sistema operacional e os softwares instalados atualizados ajuda a eliminar brechas de segurança que malwares podem explorar. Realizar varreduras regulares do sistema com ferramentas de segurança atualizadas, evitar anexos de e-mail suspeitos e fazer backup de arquivos importantes podem ajudar a minimizar o impacto de uma possível infecção e a facilitar uma recuperação mais rápida caso ela ocorra.
Relatório de análise
Informação geral
| Nome de família: | Virus.Wapomi.B |
|---|---|
| Embaladores: | ASPack v2.12 |
| Status da assinatura: | No Signature |
Amostras conhecidas
Amostras conhecidas
Esta seção lista outras amostras de arquivos que se acredita estarem associadas a esta família.|
MD5:
1aa4c64363b68622c9426ce96c4186f2
SHA1:
6d30a08e63beec01478959d96a792d43bf03fb23
SHA256:
7936DEB5E6A236E8DCE91352D0617E3DB3BBE0FBAEBA5FB08BBEAC7590338C4D
Tamanho do Arquivo:
89.60 KB.89600 bytes
|
Atributos do executável portátil do Windows
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have security information
- File has been packed
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Características do arquivo
- .adata
- .aspack
- 2+ executable sections
- ASPack v2.12
- HighEntropy
- No Version Info
- packed
- upx
- x86
Informações do bloco
Informações do bloco
Durante a análise, o EnigmaSoft divide as amostras de arquivos em blocos lógicos para classificação e comparação com outras amostras. Os blocos podem ser usados para gerar regras de detecção de malware e para agrupar amostras de arquivos em famílias com base no código-fonte compartilhado, funcionalidade e outros atributos e características distintivas. Esta seção apresenta um resumo desses dados de bloco, bem como sua classificação pelo EnigmaSoft. Uma representação visual dos dados de bloco também é exibida, quando disponível.| Total de blocos: | 388 |
|---|---|
| Blocos potencialmente maliciosos: | 134 |
| Blocos permitidos: | 45 |
| Blocos desconhecidos: | 209 |
Mapa visual
? - Bloco Desconhecido
x - Bloco Potencialmente Malicioso
Arquivos modificados
Arquivos modificados
Esta seção lista os arquivos que foram criados, modificados, movidos e/ou excluídos por amostras desta família. A atividade do sistema de arquivos pode fornecer informações valiosas sobre como o malware funciona no sistema operacional.| Arquivo | Atributos |
|---|---|
| \device\namedpipe\{d952f2d0-0bce-4b2b-8fff-2317f120fcc3} | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\infotmp.txt | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\temp\2dec7a46.log | Generic Write,Read Attributes |
| c:\windows\syswow64\2dec12c8.tmp | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\appmgmt.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\bits.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\certpropsvc.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\fastuserswitchingcompatibility.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\gpsvc.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\helpsvc.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
Mostrar mais
| c:\windows\syswow64\ias.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\iphlpsvc.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\irmon.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\lanmanserver.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\logonhours.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\msiscsi.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\nla.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\ntmssvc.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\nwcworkstation.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\nwsapagent.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\pcaudit.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\rasauto.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\rasman.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\remoteaccess.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\schedule.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\scpolicysvc.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\sens.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\sessionenv.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\sharedaccess.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\shellhwdetection.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\srservice.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\tapisrv.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\tokenbroker.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\uploadmgr.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\usermanager.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\winmgmt.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\wmdmpmsp.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\wmi.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\windows\syswow64\wuauserv.dll | Generic Read,Write Data,Write Attributes,Write extended,Append data |
Modificações no Registro
Modificações no Registro
Esta seção lista as chaves e os valores do registro que foram criados, modificados e/ou excluídos por amostras desta família. A atividade do Registro do Windows pode fornecer informações valiosas sobre a funcionalidade do malware. Além disso, o malware frequentemente cria valores no registro para permitir que ele inicie automaticamente e persista indefinidamente após uma infecção inicial comprometer o sistema.| Chave::Valor | Dados | Nome da API |
|---|---|---|
| HKLM\system\controlset001\control\keyboard layouts\e0010409::layout file | KBDUS.DLL | RegNtPreCreateKey |
| HKLM\system\controlset001\control\keyboard layouts\e0010409::layout text | +�Y� | RegNtPreCreateKey |
| HKLM\system\controlset001\services\certpropsvc\parameters::servicedll | C:\WINDOWS\system32\CertPropSvc.dll | RegNtPreCreateKey |
| HKLM\system\controlset001\services\scpolicysvc\parameters::servicedll | C:\WINDOWS\system32\SCPolicySvc.dll | RegNtPreCreateKey |
| HKLM\system\controlset001\services\lanmanserver\parameters::servicedll | C:\WINDOWS\system32\lanmanserver.dll | RegNtPreCreateKey |
| HKLM\system\controlset001\services\gpsvc\parameters::servicedll | C:\WINDOWS\system32\gpsvc.dll | RegNtPreCreateKey |
| HKLM\system\controlset001\services\iphlpsvc\parameters::servicedll | C:\WINDOWS\system32\iphlpsvc.dll | RegNtPreCreateKey |
| HKLM\system\controlset001\services\msiscsi\parameters::servicedll | C:\WINDOWS\system32\msiscsi.dll | RegNtPreCreateKey |
| HKLM\system\controlset001\services\schedule\parameters::servicedll | C:\WINDOWS\system32\schedule.dll | RegNtPreCreateKey |
| HKLM\system\controlset001\services\winmgmt\parameters::servicedll | C:\WINDOWS\system32\winmgmt.dll | RegNtPreCreateKey |
Mostrar mais
| HKLM\system\controlset001\services\sessionenv\parameters::servicedll | C:\WINDOWS\system32\SessionEnv.dll | RegNtPreCreateKey |
| HKLM\system\controlset001\services\tokenbroker\parameters::servicedll | C:\WINDOWS\system32\TokenBroker.dll | RegNtPreCreateKey |
| HKLM\system\controlset001\services\usermanager\parameters::servicedll | C:\WINDOWS\system32\UserManager.dll | RegNtPreCreateKey |
| HKLM\system\controlset001\services\rasauto\parameters::servicedll | C:\WINDOWS\system32\Rasauto.dll | RegNtPreCreateKey |
| HKLM\system\controlset001\services\rasman\parameters::servicedll | C:\WINDOWS\system32\Rasman.dll | RegNtPreCreateKey |
| HKLM\system\controlset001\services\remoteaccess\parameters::servicedll | C:\WINDOWS\system32\Remoteaccess.dll | RegNtPreCreateKey |
| HKLM\system\controlset001\services\sens\parameters::servicedll | C:\WINDOWS\system32\SENS.dll | RegNtPreCreateKey |
| HKLM\system\controlset001\services\sharedaccess\parameters::servicedll | C:\WINDOWS\system32\Sharedaccess.dll | RegNtPreCreateKey |
| HKLM\system\controlset001\services\tapisrv\parameters::servicedll | C:\WINDOWS\system32\Tapisrv.dll | RegNtPreCreateKey |
| HKLM\system\controlset001\services\wuauserv\parameters::servicedll | C:\WINDOWS\system32\wuauserv.dll | RegNtPreCreateKey |
| HKLM\system\controlset001\services\bits\parameters::servicedll | C:\WINDOWS\system32\BITS.dll | RegNtPreCreateKey |
| HKLM\system\controlset001\services\shellhwdetection\parameters::servicedll | C:\WINDOWS\system32\ShellHWDetection.dll | RegNtPreCreateKey |
| HKLM\system\controlset001\services\appmgmt\parameters::servicedll | C:\WINDOWS\system32\AppMgmt.dll | RegNtPreCreateKey |
Utilização da API do Windows
Utilização da API do Windows
Esta seção lista as chamadas da API do Windows usadas pelos exemplos desta família. A análise do uso da API do Windows é uma ferramenta valiosa que pode ajudar a identificar atividades maliciosas, como registro de teclas digitadas (keylogging), escalonamento de privilégios de segurança, criptografia de dados, exfiltração de dados, interferência com software antivírus e manipulação de solicitações de rede.| Categoria | API |
|---|---|
| Service Control |
|