Nombre: TR/Nichgig Descubierto: 28/06/2006 Tipo: Troyano En circulación (ITW): No Número de infecciones comunicadas: Bajo Potencial de propagación: Bajo Potencial dañino: Medio Fichero estático: Sí Tamaño: 10.901 Bytes Suma de control MD5: 62c776499583a39c3e613ead52e23c9c Versión del VDF: 6.35.00.87 Versión del IVDF: 6.35.00.95 - jueves 29 de junio de 2006
General Método de propagación: • No tiene rutina propia de propagación Alias: • Symantec: Trojan.Gobrena • Mcafee: PWS-Goldun.dr • Kaspersky: Trojan-Spy.Win32.Goldun.mf • F-Secure: Trojan-Spy.Win32.Goldun.mf • VirusBuster: TrojanSpy.Goldun.LG • Eset: Win32/Spy.Goldun.LX Plataformas / Sistemas operativos: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efectos secundarios: • Suelta ficheros dañinos • Modificaciones en el registro • Roba informaciones Ficheros Crea la siguiente carpeta: • %TEMPDIR% \4185XXXX Crea los siguientes ficheros: – Un fichero temporal, que puede ser eliminado después: • %TEMPDIR% \4185XXXX\%número% .tmp – %SYSDIR% \hdtvu6.dll Además, el fichero es ejecutado después de haber sido creado. Los análisis adicionales indicaron que este fichero es también viral. Detectado como: TR/Spy.Goldun.ME – %SYSDIR% \nkudpn1.sys Además, el fichero es ejecutado después de haber sido creado. Los análisis adicionales indicaron que este fichero es también viral. Detectado como: TR/Nichgig Registro Añade las siguientes claves del registro para ejecutar los servicios al iniciar el sistema: – HKLM\SYSTEM\CurrentControlSet\Services\nkudpn1 • "Type"=dword:00000001 • "Start"=dword:00000001 • "ErrorControl"=dword:00000000 • "ImagePath"="\??\%SYSDIR% \nkudpn1.sys" • "DisplayName"="NKU UDPN1-01" – HKLM\SYSTEM\CurrentControlSet\Services\nkudpn1\Enum • "0"="Root\LEGACY_NKUDPN1\0000" • "Count"=dword:00000001 • "NextInstance"=dword:00000001 – HKLM\SYSTEM\CurrentControlSet\Services\nkudpn1\Security • "Security"=%valores hex% Añade la siguiente clave al registro: – HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\ hdtvu6 • "DllName"="hdtvu6.dll" • "Startup"="hdtvu6" • "Impersonate"=dword:00000001 • "Asynchronous"=dword:00000001 • "MaxWait"=dword:00000001 – HKLM\SYSTEM\CurrentControlSet\Control • "isfr2"="[%número% [%current user%]" Backdoor (Puerta trasera) Servidor contactado: La siguiente: • www.proxyland.net/********** De esta forma puede enviar informaciones. Esto se realiza mediante el método HTTP POST, empleando un script PHP. Envía informaciones acerca de: • Las informaciones recolectadas, descritas en la sección • Informaciones acerca del sistema operativo Windows Robo de informaciones Intenta robar las siguientes informaciones: – Informaciones acerca de la cuenta de correo, obtenidas de la clave del registro: HKCU\Software\Microsoft\Internet Account Manager\Accounts – Después de visitar el siguiente sitio web, se crea una rutina para generar ficheros de informe: • https://www.e-gold.com/acct/login.html – Captura: • Informaciones para iniciar sesión Inyectar el código viral en otros procesos – Inyecta el siguiente fichero en un proceso: %SYSDIR% \hdtvu6.dll Nombre del proceso: • %todos los procesos se han iniciado después de que el malware es activo en la memoria% Datos del fichero Programa de compresión de ejecutables: Para agravar la detección y reducir el tamaño del fichero, emplea el siguiente programa de compresión de ejecutables: • FSG
Descripción insertada por Teodor Onisor el martes 19 de septiembre de 2006 Descripción actualizada por Teodor Onisor el miércoles 20 de septiembre de 2006
Volver
.
.
.
.