Nombre: ADSPY/Boran.I.17 Descubierto: 05/10/2006 Tipo: Troyano En circulación (ITW): No Número de infecciones comunicadas: Bajo Potencial de propagación: Bajo Potencial dañino: Medio-bajo Fichero estático: Sí Tamaño: 9.728 Bytes Suma de control MD5: 29987dbd0Ec36ff87cd572f0d75c2c5a Versión del VDF: 6.35.01.51 - viernes 4 de agosto de 2006Versión del IVDF: 6.35.01.51 - viernes 4 de agosto de 2006
General Método de propagación: • No tiene rutina propia de propagación Alias: • TrendMicro: PAK_Generic.001 • Eset: Win32/Adware.Boran Plataformas / Sistemas operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efectos secundarios: • Suelta ficheros • Modificaciones en el registro Ficheros Crea la siguiente carpeta: • %directorio donde se ejecuta el programa viral% \updmms Crea los siguientes ficheros: – %directorio donde se ejecuta el programa viral% \updmms\mmsass.cab – %directorio donde se ejecuta el programa viral% \updmms\mmsstate.ini – %directorio donde se ejecuta el programa viral% \updmms\update.ini – %directorio donde se ejecuta el programa viral% \mms.ini Registro Registra un objeto BHO (browser helper object), añadiendo la siguiente clave al registro: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ Browser Helper Objects\{6671A431-5C3D-463d-A7CF-5587F9B7E191}] • @="Vision" Añade las siguientes claves al registro: – [HKCR\CLSID\{6671A431-5C3D-463d-A7CF-5587F9B7E191}] • @="MMSAssist BHO" – [HKCR\CLSID\{6671A431-5C3D-463d-A7CF-5587F9B7E191}\InprocServer32] • @="%directorio donde se ejecuta el programa viral% \%ficheros ejecutados% " • "ThreadingModel"="Apartment" – [HKCR\CLSID\{6671A431-5C3D-463d-A7CF-5587F9B7E191}\ProgID] • @="MMSBho.MMSAssist.1" – [HKCR\CLSID\{6671A431-5C3D-463d-A7CF-5587F9B7E191}\Programmable] – [HKCR\CLSID\{6671A431-5C3D-463d-A7CF-5587F9B7E191}\TypeLib] • @="{077525AC-C681-4139-8C3E-B582BDD375C7}" – [HKCR\CLSID\{6671A431-5C3D-463d-A7CF-5587F9B7E191}\ VersionIndependentProgID] • @="MMSBho.MMSAssist" – [HKCR\TypeLib\{077525AC-C681-4139-8C3E-B582BDD375C7}\1.0] • @="MMSBho 1.0 Type Library" – [HKCR\TypeLib\{077525AC-C681-4139-8C3E-B582BDD375C7}\1.0\0\win32] • @="%directorio donde se ejecuta el programa viral% \%ficheros ejecutados% l" – [HKCR\TypeLib\{077525AC-C681-4139-8C3E-B582BDD375C7}\1.0\FLAGS] • @="0" – [HKCR\TypeLib\{077525AC-C681-4139-8C3E-B582BDD375C7}\1.0\HELPDIR] • @="%directorio donde se ejecuta el programa viral% " – [HKCR\Interface\{74289A79-E652-4A57-A6B9-EE64AD532A8D}] • @="IMMSAssist" – [HKCR\Interface\{74289A79-E652-4A57-A6B9-EE64AD532A8D}\ ProxyStubClsid] • @="{00020424-0000-0000-C000-000000000046}" – [HKCR\Interface\{74289A79-E652-4A57-A6B9-EE64AD532A8D}\ ProxyStubClsid32] • @="{00020424-0000-0000-C000-000000000046}" – [HKCR\Interface\{74289A79-E652-4A57-A6B9-EE64AD532A8D}\TypeLib] • @="{077525AC-C681-4139-8C3E-B582BDD375C7}" • "Version"="1.0" – [HKCR\MMSBho.MMSAssist] • @="MMSAssist BHO" – [HKCR\MMSBho.MMSAssist\CLSID] • @="{6671A431-5C3D-463d-A7CF-5587F9B7E191}" – [HKCR\MMSBho.MMSAssist\CurVer] • @="MMSBho.MMSAssist.1" – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\ ShellServiceObjectDelayLoad] • "Vision"="{6671A431-5C3D-463d-A7CF-5587F9B7E191}" – [HKLM\SOFTWARE\Microsoft\Internet Explorer\Extensions\ {6671A433-5C3D-463d-A7CF-5587F9B7E191}] • "CLSID"="{1FBA04EE-3024-11d2-8F1F-0000F87ABD16}" • "ClsidExtension"="{6671A432-5C3D-463d-A7CF-5587F9B7E191}" • "MenuText"="%serie de caracteres aleatorios% " • "MenuStatusBar"="%serie de caracteres aleatorios% " – [HKCU\Software\Microsoft\Internet Explorer\MenuExt\ >>%serie de caracteres aleatorios% <<] • @="res://%directorio donde se ejecuta el programa viral% \%ficheros ejecutados% /mms.htm" – [HKLM\SOFTWARE\mmsassist] • "mmsassist"="1.2.0.3" – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\ Vision Communicate] • "DisplayName"="Vision Communicate" • "UninstallString"="%SYSDIR% \rundll32.exe %directorio donde se ejecuta el programa viral% \%ficheros ejecutados% ,Uninstall" Datos del fichero Lenguaje de programación: El programa de malware ha sido escrito en MS Visual C++. Programa de compresión de ejecutables: Para agravar la detección y reducir el tamaño del fichero, emplea el siguiente programa de compresión de ejecutables: • UPX
Descripción insertada por Monica Ghitun el jueves 5 de octubre de 2006 Descripción actualizada por Andrei Ivanes el jueves 26 de octubre de 2006
Volver
.
.
.
.