Nombre: TR/BHO.D.4 Descubierto: 21/09/2006 Tipo: Troyano En circulación (ITW): No Número de infecciones comunicadas: Bajo Potencial de propagación: Bajo Potencial dañino: Medio-bajo Fichero estático: Sí Tamaño: 65.536 Bytes Suma de control MD5: 9b1006feb6938a6924af7f2c6fcbee1d Versión del VDF: 6.36.00.45 Versión del IVDF: 6.36.00.56 - lunes 25 de septiembre de 2006
General Alias: • Symantec: Trojan.Nethell • Mcafee: Nethell • Kaspersky: Trojan.Win32.BHO.d • Sophos: Troj/Nethell-E • VirusBuster: trojan Trojan.BHO.AJ • Bitdefender: Trojan.Nethell.E Plataformas / Sistemas operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP Efectos secundarios: • Bloquea el acceso a ciertos sitios web • Suelta un fichero • Modificaciones en el registro • Roba informaciones Ficheros Crea el siguiente fichero: – Fichero no malicioso: • %SYSDIR% \acss.txt Registro Añade las siguientes claves al registro: – HKCR\NetHelper.Hook.1 • "(Default)"="Hook Class" – HKCR\NetHelper.Hook.1\CLSID • "(Default)"="{1593C741-C011-46FE-99FC-3805C28328BA}" – HKCR\NetHelper.Hook • "(Default)"="Hook Class" – HKCR\NetHelper.Hook\CLSID • "(Default)"="{1593C741-C011-46FE-99FC-3805C28328BA}" – HKCR\NetHelper.Hook\CurVer • "(Default)"="NetHelper.Hook.1" – HKCR\CLSID\{1593C741-C011-46FE-99FC-3805C28328BA} • "(Default)"="Hook Class" – HKCR\CLSID\{1593C741-C011-46FE-99FC-3805C28328BA}\InprocServer32 • "(Default)"="%ficheros ejecutados% " • "ThreadingModel"="Apartment" – HKCR\CLSID\{1593C741-C011-46FE-99FC-3805C28328BA}\ProgID • "(Default)"="NetHelper.Hook.1" – HKCR\CLSID\{1593C741-C011-46FE-99FC-3805C28328BA}\TypeLib • "(Default)"="{0324D9F1-2199-4424-98C7-A0E8CC45743B}" – HKCR\CLSID\{1593C741-C011-46FE-99FC-3805C28328BA}\ VersionIndependentProgID • "(Default)"="NetHelper.Hook" – HKCR\TypeLib\{0324D9F1-2199-4424-98C7-A0E8CC45743B}\1.0 • "(Default)"="NetHelper 1.0 Type Library" – HKCR\TypeLib\{0324D9F1-2199-4424-98C7-A0E8CC45743B}\1.0\0\win32 • "(Default)"="%ficheros ejecutados% " – HKCR\TypeLib\{0324D9F1-2199-4424-98C7-A0E8CC45743B}\1.0\FLAGS • "(Default)"="0" – HKCR\TypeLib\{0324D9F1-2199-4424-98C7-A0E8CC45743B}\1.0\HELPDIR • "(Default)"="%directorio actual% " – HKCR\Interface\{54DCBD5A-3FDC-490F-B9AE-5B9DBAA39BEC} • "(Default)"="IHook" – HKCR\Interface\{54DCBD5A-3FDC-490F-B9AE-5B9DBAA39BEC}\ ProxyStubClsid • "(Default)"="{00020424-0000-0000-C000-000000000046}" – HKCR\Interface\{54DCBD5A-3FDC-490F-B9AE-5B9DBAA39BEC}\ ProxyStubClsid32 • "(Default)"="{00020424-0000-0000-C000-000000000046}" – HKCR\Interface\{54DCBD5A-3FDC-490F-B9AE-5B9DBAA39BEC}\TypeLib • "(Default)"="{0324D9F1-2199-4424-98C7-A0E8CC45743B}" • "Version"="1.0" – HKCU\Software\Nethelper • "LastTime"=%valores hex% Robo de informaciones Intenta robar las siguientes informaciones: – Informaciones acerca de la cuenta de correo, obtenidas de la clave del registro: HKCU\Software\Microsoft\Internet Account Manager\Accounts – Captura: • Tráfico en Internet Datos del fichero Lenguaje de programación: El programa de malware ha sido escrito en MS Visual C++. Programa de compresión de ejecutables: Para agravar la detección y reducir el tamaño del fichero, emplea un programa de compresión de ejecutables.
Descripción insertada por Bogdan Iliuta el miércoles 27 de septiembre de 2006 Descripción actualizada por Andrei Ivanes el viernes 20 de octubre de 2006
Volver
.
.
.
.