Nombre:BDS/Pahador.O.11
Descubierto:16/02/2006
Tipo:Servidor Backdoor
En circulación (ITW):No
Número de infecciones comunicadas:Bajo
Potencial de propagación:Bajo
Potencial dañino:Medio
Fichero estático:
Tamaño:761.398 Bytes
Suma de control MD5:8a7228dc214aa02de17beef20E1289f7
Versión del VDF:6.33.00.234

 General Método de propagación:
   • No tiene rutina propia de propagación


Alias:
   •  Kaspersky: Backdoor.Win32.Pahador.o


Plataformas / Sistemas operativos:
   • Windows 95
   • Windows 98
   • Windows 98 SE
   • Windows NT
   • Windows ME
   • Windows 2000
   • Windows XP
   • Windows 2003


Efectos secundarios:
   • Registra las pulsaciones de teclado
   • Modificaciones en el registro
   • Roba informaciones
   • Posibilita el acceso no autorizado al ordenador

 Ficheros Se copia a sí mismo en las siguientes ubicaciones:
   • %papelera de reciclaje%\services.exe
   • %directorio donde se ejecuta el programa viral%\tempst.exe

 Registro Crea la siguiente entrada para evitar el cortafuego de Windows XP:

– HKLM\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\
   FirewallPolicy\StandardProfile\AuthorizedApplications\List
   • "%papelera de reciclaje%\services.exe"="%papelera de
      reciclaje%
\services.exe:*:Enabled:services.exe"



Modifica la siguiente clave del registro:

– HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
   Valor anterior:
   • Shell"="explorer.exe"
   Nuevo valor:
   • Shell"="explorer.exe %espacios libres% %papelera de reciclaje%\services.exe"

 Finalización de los procesos Han finalizado los procesos que contienen uno de los siguientes nombres de clase de ventana:
   • TApplication
   • PX22Xsgt6
   • TForm1


 Backdoor (Puerta trasera) Servidor contactado:
La siguiente:
   • http://appmsg.gadu-gadu.pl/appsvc/**********

De esta forma, puede enviar informaciones y obtener el control remoto.

 Informaciones diversas Objeto mutex:
Crea el siguiente objeto mutex:
   • MSCTF.TimListMUTEX.

 Datos del fichero Lenguaje de programación:
El programa de malware ha sido escrito en Delphi.

Descripción insertada por Irina Boldea el miércoles 22 de marzo de 2006
Descripción actualizada por Irina Boldea el miércoles 22 de marzo de 2006

Volver . . . .