Nombre: TR/Dldr.Tibs.hh Descubierto: 16/08/2006 Tipo: Troyano Subtipo: Downloader En circulación (ITW): Sí Número de infecciones comunicadas: Bajo Potencial de propagación: Bajo Potencial dañino: Medio Fichero estático: Sí Tamaño: 7.985 Bytes Suma de control MD5: df8c2d130B62917f21bb64d05af187b8 Versión del VDF: 6.35.01.100 Versión del IVDF: 6.35.01.101
General Método de propagación: • No tiene rutina propia de propagación Alias: • Symantec: Trojan.Galapoper.A • Kaspersky: Trojan-Downloader.Win32.Tibs.hh Plataformas / Sistemas operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efectos secundarios: • Descarga ficheros dañinos • Reduce las opciones de seguridad • Modificaciones en el registro • Roba informaciones • Posibilita el acceso no autorizado al ordenador Ficheros Se copia a sí mismo en la siguiente ubicación: • %SYSDIR% \kernels8.exe Intenta descargar algunos ficheros: – La dirección es la siguiente: • http://uniq-soft.com/pic/********** El fichero está guardado en el disco duro en: %SYSDIR% \dlh9jkdq1.exe Además, este fichero es ejecutado después de haber sido completamente descargado. Los análisis adicionales indicaron que este fichero es también viral. – La dirección es la siguiente: • http://uniq-soft.com/pic/********** El fichero está guardado en el disco duro en: %SYSDIR% \dlh9jkdq2.exe Además, este fichero es ejecutado después de haber sido completamente descargado. Los análisis adicionales indicaron que este fichero es también viral. – La dirección es la siguiente: • http://uniq-soft.com/pic/********** El fichero está guardado en el disco duro en: %SYSDIR% \dlh9jkdq5.exe Además, este fichero es ejecutado después de haber sido completamente descargado. Los análisis adicionales indicaron que este fichero es también viral. – La dirección es la siguiente: • http://uniq-soft.com/pic/********** El fichero está guardado en el disco duro en: %SYSDIR% \dlh9jkdq6.exe Además, este fichero es ejecutado después de haber sido completamente descargado. Los análisis adicionales indicaron que este fichero es también viral. – La dirección es la siguiente: • http://uniq-soft.com/pic/********** El fichero está guardado en el disco duro en: %SYSDIR% \dlh9jkdq7.exe Además, este fichero es ejecutado después de haber sido completamente descargado. Los análisis adicionales indicaron que este fichero es también viral. – La dirección es la siguiente: • http://uniq-soft.com/pic/********** Además, este fichero es ejecutado después de haber sido completamente descargado. Los análisis adicionales indicaron que este fichero es también viral. Intenta ejecutar el siguiente fichero: – Ejecuta uno de los ficheros siguientes: • %SYSDIR% \netsh.exe Ejecuta el fichero con los parámetros siguientes: firewall set allowedprogram %ficheros ejecutados% enable Registro Añade las siguientes claves del registro para ejecutar los procesos al iniciar el sistema: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • System = %SYSDIR% \kernels8.exe – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices] • SystemTools = %SYSDIR% \kernels8.exe Modifica la siguiente clave del registro: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System] Nuevo valor: • DisableTaskMgr = 1 Backdoor (Puerta trasera) Servidor contactado: Las siguientes: • http://uniq-soft.com/adv/053/********** • http://uniq-soft.com/********** • http://uniq-soft.com/dl/********** De esta forma, puede enviar informaciones y obtener el control remoto. Esto se realiza mediante una interrogación HTTP GET en un script PHP. Datos del fichero Programa de compresión de ejecutables: Para agravar la detección y reducir el tamaño del fichero, emplea el siguiente programa de compresión de ejecutables: • UPX
Descripción insertada por Andrei Gherman el jueves 17 de agosto de 2006 Descripción actualizada por Andrei Gherman el jueves 17 de agosto de 2006
Volver
.
.
.
.