Nombre: ADSPY/WinAD.AF.1 Descubierto: 07/07/2005 Tipo: Troyano En circulación (ITW): No Número de infecciones comunicadas: Bajo Potencial de propagación: Bajo Potencial dañino: Medio-bajo Fichero estático: Sí Tamaño: 51.272 Bytes Suma de control MD5: 7c282c5a5c5491f753284a614f57c375 Versión del VDF: 6.31.00.168
General Método de propagación: • No tiene rutina propia de propagación Alias: • Eset: Win32/Adware.WUpd • Bitdefender: Trojan.Delautoexec.51272.A Plataformas / Sistemas operativos: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efectos secundarios: • Descarga ficheros • Suelta un fichero • Modificaciones en el registro Ficheros Se copia a sí mismo en la siguiente ubicación: • %PROGRAM FILES% \Media Access\MediaAccess.exe Crea la siguiente carpeta: • %PROGRAM FILES% \Media Access Crea el siguiente fichero: – Fichero no malicioso: • %SYSDIR% \ide21201.vxd Intenta descargar algunos ficheros: – La dirección es la siguiente: • http://static.windupdates.com/Release/v20/********** El fichero está guardado en el disco duro en: %PROGRAM FILES% \Media Access\MediaAccK.exe Además, este fichero es ejecutado después de haber sido completamente descargado. Al realizar esta descripción, dicho fichero no estaba disponible para análisis adicionales. – La dirección es la siguiente: • http://static.windupdates.com/Release/v20/********** El fichero está guardado en el disco duro en: %PROGRAM FILES% \Media Access\MediaAccC.dll Al realizar esta descripción, dicho fichero no estaba disponible para análisis adicionales. – La dirección es la siguiente: • http://static.windupdates.com/Release/v20/********** El fichero está guardado en el disco duro en: %PROGRAM FILES% \Media Access\Info.txt Al realizar esta descripción, dicho fichero no estaba disponible para análisis adicionales. Registro Añade la siguiente clave del registro para ejecutar el proceso al iniciar el sistema: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "Media Access"="%PROGRAM FILES% \Media Access\MediaAccK.exe" Añade las siguientes claves al registro: – [HKCR\AppID\{735C5A0C-F79F-47A1-8CA1-2A2E482662A8}] • @="LoaderX" – [HKCR\AppID\LoaderX.EXE] • "AppID"="{735C5A0C-F79F-47A1-8CA1-2A2E482662A8}" – [HKCR\MediaAccess.Installer] • @="Installer Class" – [HKCR\MediaAccess.Installer\CLSID] • @="{1E5F0D38-214B-4085-AD2A-D2290E6A2D2C}" – [HKCR\MediaAccess.Installer\CurVer] • @="MediaAccess.Installer" – [HKCR\CLSID\{1E5F0D38-214B-4085-AD2A-D2290E6A2D2C}] • @="Installer Class" • "AppID"="{735C5A0C-F79F-47A1-8CA1-2A2E482662A8}" – [HKCR\CLSID\{1E5F0D38-214B-4085-AD2A-D2290E6A2D2C}\ Implemented Categories] – [HKCR\CLSID\{1E5F0D38-214B-4085-AD2A-D2290E6A2D2C}\ Implemented Categories\{7DD95801-9882-11CF-9FA9-00AA006C42C4}] – [HKCR\CLSID\{1E5F0D38-214B-4085-AD2A-D2290E6A2D2C}\LocalServer32] • @="%PROGRAM FILES% \Media Access\MediaAccess.exe" – [HKCR\CLSID\{1E5F0D38-214B-4085-AD2A-D2290E6A2D2C}\ProgID] • @="MediaAccess.Installer" – [HKCR\CLSID\{1E5F0D38-214B-4085-AD2A-D2290E6A2D2C}\Programmable] – [HKCR\CLSID\{1E5F0D38-214B-4085-AD2A-D2290E6A2D2C}\TypeLib] • @="{15696AE2-6EA4-47F4-BEA6-A3D32693EFC7}" – [HKCR\CLSID\{1E5F0D38-214B-4085-AD2A-D2290E6A2D2C}\ VersionIndependentProgID] • @="MediaAccess.Installer" – [HKCR\TypeLib\{15696AE2-6EA4-47F4-BEA6-A3D32693EFC7}] – [HKCR\TypeLib\{15696AE2-6EA4-47F4-BEA6-A3D32693EFC7}\1.0] • @="LoaderX 1.0 Type Library" – [HKCR\TypeLib\{15696AE2-6EA4-47F4-BEA6-A3D32693EFC7}\1.0\0] – [HKCR\TypeLib\{15696AE2-6EA4-47F4-BEA6-A3D32693EFC7}\1.0\0\win32] • @="%PROGRAM FILES% \Media Access\MediaAccess.exe" – [HKCR\TypeLib\{15696AE2-6EA4-47F4-BEA6-A3D32693EFC7}\1.0\FLAGS] • @="0" – [HKCR\TypeLib\{15696AE2-6EA4-47F4-BEA6-A3D32693EFC7}\1.0\HELPDIR] • @="%PROGRAM FILES% \Media Access\" – [HKCR\Interface\{00ADA225-EA6C-4FB3-82E8-68189201CCB9}] • @="IInstaller" – [HKCR\Interface\{00ADA225-EA6C-4FB3-82E8-68189201CCB9}\ ProxyStubClsid] • @="{00020424-0000-0000-C000-000000000046}" – [HKCR\Interface\{00ADA225-EA6C-4FB3-82E8-68189201CCB9}\ ProxyStubClsid32] • @="{00020424-0000-0000-C000-000000000046}" – [HKCR\Interface\{00ADA225-EA6C-4FB3-82E8-68189201CCB9}\TypeLib] • @="{15696AE2-6EA4-47F4-BEA6-A3D32693EFC7}" • "Version"="1.0" – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\ Media Access] • "UninstallString"="%PROGRAM FILES% \Media Access\MediaAccess.exe /Remove" • "DisplayName"="Media Access" Backdoor (Puerta trasera) Servidor contactado: La siguiente: • http://www.windupdates.com/********** De esta forma puede enviar informaciones. Informaciones diversas Objeto mutex: Crea el siguiente objeto mutex: • MediaAccess Datos del fichero Lenguaje de programación: El programa de malware ha sido escrito en MS Visual C++. Programa de compresión de ejecutables: Para agravar la detección y reducir el tamaño del fichero, emplea el siguiente programa de compresión de ejecutables: • UPX
Descripción insertada por Adriana Popa el martes, 19 de diciembre de 2006 Descripción actualizada por Adriana Popa el martes, 19 de diciembre de 2006
Volver
.
.
.
.