Worm.Kapucen.A
Cartão de pontuação de ameaças
EnigmaSoft Threat Scorecard
Os EnigmaSoft Threat Scorecards são relatórios de avaliação para diferentes ameaças de malware que foram coletadas e analisadas por nossa equipe de pesquisa. Os Scorecards de Ameaças da EnigmaSoft avaliam e classificam as ameaças usando várias métricas, incluindo fatores de risco reais e potenciais, tendências, frequência, prevalência e persistência. Os Scorecards de Ameaças da EnigmaSoft são atualizados regularmente com base em nossos dados e métricas de pesquisa e são úteis para uma ampla gama de usuários de computador, desde usuários finais que buscam soluções para remover malware de seus sistemas até especialistas em segurança que analisam ameaças.
Os Scorecards de Ameaças da EnigmaSoft exibem uma variedade de informações úteis, incluindo:
Classificação de Popularidade: A classificação de uma ameaça específica no Banco de Dados de Ameaças da EnigmaSoft.
Nível de gravidade: O nível de gravidade determinado de um objeto, representado numericamente, com base em nosso processo de modelagem de risco e pesquisa, conforme explicado em nossos Critérios de Avaliação de Ameaças .
Computadores infectados: O número de casos confirmados e suspeitos de uma determinada ameaça detectada em computadores infectados conforme relatado pelo SpyHunter.
Consulte também Critérios de Avaliação de Ameaças .
| Nível da Ameaça: | 80 % (Alto) |
| Computadores infectados: | 0 |
| Visto pela Primeira Vez: | December 1, 2009 |
| SO (s) Afetados: | Windows |
O Worm.Kapucen.A é um worm de rede, que tem como alvo os sistemas operacionais do Windows. O Worm.Kapucen.A é capaz de se espalhar através de mídia removível ou de redes par-a-par. Ao infectar um computador, o Worm.Kapucen.A vai se conectar à Internet e se comunicar com um servidor remoto, via HTTP. O Worm.Kapucen.A também coloca uma cópia de si mesmo no \svchost.exe, e então cria um arquivo \Log.txt.
Índice
Outros Nomes
15 fornecedores de segurança sinalizaram este arquivo como malicioso.
| Fornecedor de antivírus | Detecção |
|---|---|
| Symantec | W32.Ecup |
| Sophos | W32/Kapucen-D |
| Prevx1 | Cloaked Malware |
| Panda | W32/Puce.I.worm |
| NOD32 | Win32/Kapucen.NAM |
| Microsoft | Worm:Win32/Puce.gen!B |
| eTrust-Vet | Win32/Puce.F |
| Comodo | Worm.Win32.Kapucen.~B |
| ClamAV | Worm.W32.Puce |
| CAT-QuickHeal | Win32.Worm.Puce.gen!B.4 |
| AVG | Win32/Puce.E |
| AhnLab-V3 | Win32/IRCBot.worm.variant |
| a-squared | P2P-Worm.Win32.Kapucen.b!IK |
| TrendMicro | WORM_KAPUCEN.B |
| Symantec | Trojan Horse |
SpyHunter detecta e remove Worm.Kapucen.A
Detalhes Sobre os Arquivos do Sistema
| # | Nome do arquivo | MD5 |
Detecções
Detecções: O número de casos confirmados e suspeitos de uma determinada ameaça detectada nos computadores infectados conforme relatado pelo SpyHunter.
|
|---|---|---|---|
| 1. | svchost.exe | 8dfc24fd74b0fbb4369b54fd39e5a1f7 | 0 |
Relatório de análise
Informação geral
| Nome de família: | Trojan.Kapucen.A |
|---|---|
| Status da assinatura: | No Signature |
Amostras conhecidas
Amostras conhecidas
Esta seção lista outras amostras de arquivos que se acredita estarem associadas a esta família.|
MD5:
2ce1b578ed684c1384e2fcef574adea4
SHA1:
224aa58aaa92adb1aa1be24c9beeb6cb2d797dfd
SHA256:
6EE6DE486C43B00F8B6E35203634047544BBC20431C71B2B745A1882FCB9ECF8
Tamanho do Arquivo:
106.50 KB.106496 bytes
|
|
MD5:
f3b5063f655710fbe8ce3a77237983b2
SHA1:
8feb248a3678da666007f096bc64cbcbfb0838f7
SHA256:
B6C4C271B5B31E72F273EC3ED69C7FBE19C8DE44495FAEA7B942BCD1C74B3F4B
Tamanho do Arquivo:
106.50 KB.106496 bytes
|
|
MD5:
49c5c299a80c9c5ecfd0cfcc3ad4a92c
SHA1:
4b5da4b1471baa6608ee70deb597b3c2ab917328
SHA256:
83116A703A3C4D6719F4CCD9D118D74BDF036C0657161C062FDE3E5C74F48698
Tamanho do Arquivo:
106.50 KB.106496 bytes
|
|
MD5:
e92e4bd29c9ea6c65b8ce680da1cc507
SHA1:
fb0450e23217eef00d93fef1008be6dba07a9aea
SHA256:
6060AB3EEB9D146089141EF79E30E8DF8DCAE37B39B8158FA1C411075A19744E
Tamanho do Arquivo:
106.50 KB.106496 bytes
|
|
MD5:
635bc2986de0fd521e2d64f0b4385869
SHA1:
9ab99ecedb0a3f3a5f5e1226f3bf670f6a5c586b
SHA256:
4E3D9CAE95D1BE9A2DB1790831EFE5E0BABAAF884EE2733354B2B65799C68781
Tamanho do Arquivo:
102.40 KB.102400 bytes
|
Atributos do executável portátil do Windows
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have relocations information
- File doesn't have security information
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
Mostrar mais
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Ícones de arquivo
Ícones de arquivo
Esta seção exibe os recursos de ícones encontrados nas amostras da família. O malware frequentemente replica ícones comumente associados a softwares legítimos para enganar os usuários e fazê-los acreditar que o malware é seguro.Características do arquivo
- HighEntropy
- No Version Info
- x86
Informações do bloco
Informações do bloco
Durante a análise, o EnigmaSoft divide as amostras de arquivos em blocos lógicos para classificação e comparação com outras amostras. Os blocos podem ser usados para gerar regras de detecção de malware e para agrupar amostras de arquivos em famílias com base no código-fonte compartilhado, funcionalidade e outros atributos e características distintivas. Esta seção apresenta um resumo desses dados de bloco, bem como sua classificação pelo EnigmaSoft. Uma representação visual dos dados de bloco também é exibida, quando disponível.| Total de blocos: | 208 |
|---|---|
| Blocos potencialmente maliciosos: | 21 |
| Blocos permitidos: | 180 |
| Blocos desconhecidos: | 7 |
Mapa visual
? - Bloco Desconhecido
x - Bloco Potencialmente Malicioso
Arquivos modificados
Arquivos modificados
Esta seção lista os arquivos que foram criados, modificados, movidos e/ou excluídos por amostras desta família. A atividade do sistema de arquivos pode fornecer informações valiosas sobre como o malware funciona no sistema operacional.| Arquivo | Atributos |
|---|---|
| c:\users\user\appdata\local\temp\svchost.exe | Generic Read,Write Data,Write Attributes,Write extended,Append data,Delete,LEFT 262144 |
| c:\users\user\downloads\log.txt | Generic Read,Generic Execute,Write Data,Write Attributes,Write extended,Append data,Delete,LEFT 786496 |
Modificações no Registro
Modificações no Registro
Esta seção lista as chaves e os valores do registro que foram criados, modificados e/ou excluídos por amostras desta família. A atividade do Registro do Windows pode fornecer informações valiosas sobre a funcionalidade do malware. Além disso, o malware frequentemente cria valores no registro para permitir que ele inicie automaticamente e persista indefinidamente após uma infecção inicial comprometer o sistema.| Chave::Valor | Dados | Nome da API |
|---|---|---|
| HKCU\software\microsoft\windows\currentversion\internet settings\zonemap::proxybypass | RegNtPreCreateKey | |
| HKCU\software\microsoft\windows\currentversion\internet settings\zonemap::intranetname | RegNtPreCreateKey | |
| HKCU\software\microsoft\windows\currentversion\internet settings\zonemap::uncasintranet | RegNtPreCreateKey | |
| HKCU\software\microsoft\windows\currentversion\internet settings\zonemap::autodetect | RegNtPreCreateKey | |
| HKCU\software\microsoft\windows\currentversion\internet settings\zonemap::proxybypass | RegNtPreCreateKey | |
| HKCU\software\microsoft\windows\currentversion\internet settings\zonemap::intranetname | RegNtPreCreateKey | |
| HKCU\software\microsoft\windows\currentversion\internet settings\zonemap::uncasintranet | RegNtPreCreateKey | |
| HKCU\software\microsoft\windows\currentversion\internet settings\zonemap::autodetect | RegNtPreCreateKey | |
| HKLM\software\wow6432node\microsoft\windows\currentversion\run::windowsservicesstartup | C:\Users\Gxddfjnw\AppData\Local\Temp\svchost.exe 1 | RegNtPreCreateKey |
| HKLM\software\microsoft\windows nt\currentversion\notifications\data::418a073aa3bc3475 | 闺 ȁ ਪˣ 鈯ˣ 遙̃ 豤̃ অˣ 炑̃ 龡^ 濖̃ 賬̃ P 獖} 偫~ 엦1 ˣ 邯̃ 뫯ʃd ᵂċ ᵆċe ဈ 엦1: ¶i ꙥr ֢ | RegNtPreCreateKey |
Mostrar mais
| HKLM\software\microsoft\windows nt\currentversion\notifications\data::418a073aa3bc1c75 | zk � 8�jg�B�8 �� �6 �v�� 7� �� �� ۀ�� � T�B� ����� ���%�� 3bBx �<�� �!#��$kF$�� %`� %�&� &�-'�!(�(X�(�) ;)�`*J*9*�",=� -!R0P%1`1�1HO 5,]5�G>�� @V� @�*A��BB�� E�mF | RegNtPreCreateKey |
| HKLM\software\wow6432node\microsoft\windows\currentversion\run::windowsservicesstartup | C:\Users\Kjsqotwn\AppData\Local\Temp\svchost.exe 1 | RegNtPreCreateKey |
| HKLM\software\microsoft\windows nt\currentversion\notifications\data::418a073aa3bc3475 | � * � /�� Y� d� � � �ރ �p �o � # Vs} kP~ ��1 �� 7 � �� ﺃ d B F e ��1 �� | RegNtPreCreateKey |
| HKLM\software\microsoft\windows nt\currentversion\notifications\data::418a073aa3bc1c75 | �k � 8��jg�B �� �v�� 7� xy �� ��� T�B� �����%�� ��Bx �!#��$kF$�� %�&� '�!(�(X�(�) ;)�`*9*�",=� -!R1�1HO 5,]5�G>�� @V� @�*A��BFFy� H�pJ�� M�lN$N� P@jR�JR�� X� X�.X�b"h | RegNtPreCreateKey |
| HKLM\software\wow6432node\microsoft\windows\currentversion\run::windowsservicesstartup | C:\Users\Oczmbemw\AppData\Local\Temp\svchost.exe 1 | RegNtPreCreateKey |
| HKLM\software\microsoft\windows nt\currentversion\notifications\data::418a073aa3bc3475 | e� * � /�� Y� d� � � �ރ �p ��^ �o � 7 Vs} kP~ ��1 �� 7 � �� ﺃ e e�� ��1 2 �� f e�� i U e�� r G � s e�� | RegNtPreCreateKey |
| HKLM\software\microsoft\windows nt\currentversion\notifications\data::418a073aa3bc1c75 | �l � 8�tX�jg�8 �� �6 �v xy �� �� T������ ���%�� �5����3bBx �� !wz #�#��$kF%`� &� &�-(�(X�(�)�`*J*9*�"+�[-!R0P%1`1�1HO 1�D5,]9ߔ@V� A��B�� F?G�IH[uH�pH�� J�� K��N$N� | RegNtPreCreateKey |
| HKLM\software\wow6432node\microsoft\windows\currentversion\run::windowsservicesstartup | C:\Users\Uurcgpks\AppData\Local\Temp\svchost.exe 1 | RegNtPreCreateKey |
| HKLM\software\microsoft\windows nt\currentversion\notifications\data::418a073aa3bc3475 | � xy * � /�� Y� d� kP~ � � �ރ �p$ ��^ �o � eeS Vs} $ kP~ $ ��1 B �� 7 � �� ﺃ e " |