Nombre: TR/Dldr.Tibs.C Descubierto: 25/07/2006 Tipo: Troyano Subtipo: Downloader En circulación (ITW): Sí Número de infecciones comunicadas: Bajo Potencial de propagación: Bajo Potencial dañino: Medio-bajo Fichero estático: Sí Tamaño: 7.971 Bytes Suma de control MD5: 8937c080da4312f7b49ee997f4b53185 Versión del VDF: 6.35.01.00 - martes 25 de julio de 2006Versión del IVDF: 6.35.01.00 - martes 25 de julio de 2006
General Método de propagación: • No tiene rutina propia de propagación Alias: • Kaspersky: Trojan-Downloader.Win32.Tibs.gc • VirusBuster: trojan Trojan.DL.Tibs.DQ Plataformas / Sistemas operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efectos secundarios: • Descarga ficheros dañinos • Reduce las opciones de seguridad • Modificaciones en el registro • Roba informaciones Inmediatamente después de su ejecución, muestra la siguiente información: Ficheros Se copia a sí mismo en la siguiente ubicación: • %SYSDIR% \kernels8.exe Crea los siguientes ficheros: – Un fichero temporal, que puede ser eliminado después: • %TEMPDIR% \%número% .dlb – %WINDIR% \xpupdate.exe Los análisis adicionales indicaron que este fichero es también viral. Detectado como: TR/Dldr.Tibs.C – %PROGRAM FILES% \BraveSentry\BraveSentry.exe – %PROGRAM FILES% \BraveSentry\BraveSentry0.bs – %PROGRAM FILES% \BraveSentry\BraveSentry0.dll Los análisis adicionales indicaron que este fichero es también viral. Detectado como: ADSPY/SearchAssistant.H – %PROGRAM FILES% \BraveSentry\BraveSentry1.bs – %PROGRAM FILES% \BraveSentry\BraveSentry1.dll Los análisis adicionales indicaron que este fichero es también viral. Detectado como: ADSPY/SpyTrooper.2 – %PROGRAM FILES% \BraveSentry\BraveSentry2.dll Los análisis adicionales indicaron que este fichero es también viral. Detectado como: TR/Bravesentry.H – %PROGRAM FILES% \BraveSentry\BraveSentry3.dll Los análisis adicionales indicaron que este fichero es también viral. Detectado como: ADSPY/BraveSentry.A – %PROGRAM FILES% \BraveSentry\Uninstall.exe – %PROGRAM FILES% \BraveSentry\BraveSentry.lic – %WINDIR% \desktop.html – %APPDATA%\Microsoft\Internet Explorer\Desktop.htt Intenta descargar algunos ficheros: – La dirección es la siguiente: • http://proffy209.com/pic/********** El fichero está guardado en el disco duro en: %SYSDIR% \dlh9jkdq6.exe Además, este fichero es ejecutado después de haber sido completamente descargado. Los análisis adicionales indicaron que este fichero es también viral. Detectado como: TR/Crypt.F.Gen – La dirección es la siguiente: • http://proffy209.com/pic/********** El fichero está guardado en el disco duro en: %SYSDIR% \dlh9jkdq1.exe Además, este fichero es ejecutado después de haber sido completamente descargado. Los análisis adicionales indicaron que este fichero es también viral. Detectado como: TR/Dldr.Small.agq.4 – La dirección es la siguiente: • http://proffy209.com/********** El fichero está guardado en el disco duro en: %SYSDIR% \dlh9jkdq8.exe – La dirección es la siguiente: • http://proffy209.com/pic/********** El fichero está guardado en el disco duro en: %SYSDIR% \dlh9jkdq5.exe Además, este fichero es ejecutado después de haber sido completamente descargado. Los análisis adicionales indicaron que este fichero es también viral. Detectado como: TR/Dldr.Small.agq.4 – La dirección es la siguiente: • http://proffy209.com/pic/********** El fichero está guardado en el disco duro en: %SYSDIR% \dlh9jkdq7.exe Además, este fichero es ejecutado después de haber sido completamente descargado. Los análisis adicionales indicaron que este fichero es también viral. Detectado como: TR/Crypt.F.Gen – La dirección es la siguiente: • http://proffy209.com/pic/********** El fichero está guardado en el disco duro en: %SYSDIR% \dlh9jkdq2.exe Además, este fichero es ejecutado después de haber sido completamente descargado. Los análisis adicionales indicaron que este fichero es también viral. Detectado como: TR/Dldr.Tibs.C – La dirección es la siguiente: • http://proffy209.com/dl/********** El fichero está guardado en el disco duro en: %SYSDIR% \vx.tll – La dirección es la siguiente: • http://download.bravesentry.com/********** El fichero está guardado en el disco duro en: %APPDATA%\Install.dat Intenta ejecutar el siguiente fichero: – Ejecuta uno de los ficheros siguientes: • netsh Ejecuta el fichero con los parámetros siguientes: firewall set allowedprogram '%directorio donde se ejecuta el programa viral% \%ficheros ejecutados% ' enable Registro Añade la siguiente clave del registro para ejecutar el proceso al iniciar el sistema: – HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run • "System"="%SYSDIR% \kernels8.exe" • "Windows update loader"="%WINDIR% \xpupdate.exe" Elimina del registro de Windows los valores de las siguientes claves: – HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings • "AutoConfigURL" • "ProxyOverride" • "ProxyServer" – HKCU\Software\Microsoft\Windows\CurrentVersion\Run • "con" – HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer • "NoDesktop" Añade las siguientes claves al registro: – HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System • "DisableTaskMgr"=dword:00000001 • "Wallpaper"="%WINDIR% \desktop.html" – HKLM\Software\Microsoft\DownloadManager – HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer • "ForceActiveDesktopOn"=dword:00000001 • "ClassicShell"=dword:00000000 • "NoActiveDesktop"=dword:00000000 – HKCU\Software\Microsoft\Internet Explorer\Desktop\Components • "GeneralFlags"=dword:00000000 • "Settings"=dword:00000001 • "DeskHtmlMinorVersion"=dword:00000005 • "DeskHtmlVersion"=dword:00000110 – HKCU\Software\Microsoft\Internet Explorer\Desktop\Components\0 • "RestoredStateInfo"=" hex values" • "OriginalStateInfo"="hex values" • "CurrentState"=dword:40000004 • "Position"="hex values" • "Flags"=dword:00000002 • "FriendlyName"="My Current Home Page" • "SubscribedURL"="About:Home" • "Source"="About:Home" – HKCU\Control Panel\Desktop • "Pattern"="" • "WallpaperStyle"="2" • "TileWallpaper"="0" – HKLM\SOFTWARE\Microsoft\Internet Explorer\Desktop – HKLM\SOFTWARE\Microsoft\Internet Explorer\Desktop\General • "WallpaperLocalFileTime"="hex values" • "WallpaperFileTime"="hex values" – HKCU\Software\Microsoft\Internet Explorer\Desktop\General • "WallpaperFileTime"=%valores hex% • "ComponentsPositioned"=dword:00000002 • "TileWallpaper"="0" • "WallpaperStyle"="2" – HKCU\SOFTWARE\Install – HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\ ActiveDesktop • "NoHTMLWallPaper"=dword:00000000 • "NoEditingComponents"=dword:00000000 • "NoDeletingComponents"=dword:00000000 • "NoAddingComponents"=dword:00000000 • NoComponents"=dword:00000000 • "NoChangingWallpaper"=dword:00000000 Backdoor (Puerta trasera) El siguiente: • http://proffy209.com/adv/195/********** De esta forma puede enviar informaciones. Esto se realiza mediante una interrogación HTTP GET en un script PHP. Envía informaciones acerca de: • Tipo del procesador • Estado actual del programa viral • ID de la plataforma • Informaciones acerca del sistema operativo Windows Datos del fichero Programa de compresión de ejecutables: Para agravar la detección y reducir el tamaño del fichero, emplea un programa de compresión de ejecutables.
Descripción insertada por Marius T. Nicolae el jueves 27 de julio de 2006 Descripción actualizada por Marius T. Nicolae el martes 1 de agosto de 2006
Volver
.
.
.
.