¿Necesita ayuda? Pregunte a la comunidad o contrate a un experto.
Ir a Avira Answers
Nombre:ADSPY/Boran.I.17
Descubierto:05/10/2006
Tipo:Troyano
En circulación (ITW):No
Número de infecciones comunicadas:Bajo
Potencial de propagación:Bajo
Potencial dañino:Medio-bajo
Fichero estático:
Tamaño:9.728 Bytes
Suma de control MD5:29987dbd0Ec36ff87cd572f0d75c2c5a
Versión del VDF:6.35.01.51 - viernes, 4 de agosto de 2006
Versión del IVDF:6.35.01.51 - viernes, 4 de agosto de 2006

 General Método de propagación:
   • No tiene rutina propia de propagación


Alias:
   •  TrendMicro: PAK_Generic.001
   •  Eset: Win32/Adware.Boran


Plataformas / Sistemas operativos:
   • Windows 95
   • Windows 98
   • Windows 98 SE
   • Windows NT
   • Windows ME
   • Windows 2000
   • Windows XP
   • Windows 2003


Efectos secundarios:
   • Suelta ficheros
   • Modificaciones en el registro

 Ficheros  Crea la siguiente carpeta:
   • %directorio donde se ejecuta el programa viral%\updmms



Crea los siguientes ficheros:

%directorio donde se ejecuta el programa viral%\updmms\mmsass.cab
%directorio donde se ejecuta el programa viral%\updmms\mmsstate.ini
%directorio donde se ejecuta el programa viral%\updmms\update.ini
%directorio donde se ejecuta el programa viral%\mms.ini

 Registro Registra un objeto BHO (browser helper object), añadiendo la siguiente clave al registro:

– [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\
   Browser Helper Objects\{6671A431-5C3D-463d-A7CF-5587F9B7E191}]
   • @="Vision"



Añade las siguientes claves al registro:

– [HKCR\CLSID\{6671A431-5C3D-463d-A7CF-5587F9B7E191}]
   • @="MMSAssist BHO"

– [HKCR\CLSID\{6671A431-5C3D-463d-A7CF-5587F9B7E191}\InprocServer32]
   • @="%directorio donde se ejecuta el programa viral%\%ficheros ejecutados%"
   • "ThreadingModel"="Apartment"

– [HKCR\CLSID\{6671A431-5C3D-463d-A7CF-5587F9B7E191}\ProgID]
   • @="MMSBho.MMSAssist.1"

– [HKCR\CLSID\{6671A431-5C3D-463d-A7CF-5587F9B7E191}\Programmable]
– [HKCR\CLSID\{6671A431-5C3D-463d-A7CF-5587F9B7E191}\TypeLib]
   • @="{077525AC-C681-4139-8C3E-B582BDD375C7}"

– [HKCR\CLSID\{6671A431-5C3D-463d-A7CF-5587F9B7E191}\
   VersionIndependentProgID]
   • @="MMSBho.MMSAssist"

– [HKCR\TypeLib\{077525AC-C681-4139-8C3E-B582BDD375C7}\1.0]
   • @="MMSBho 1.0 Type Library"

– [HKCR\TypeLib\{077525AC-C681-4139-8C3E-B582BDD375C7}\1.0\0\win32]
   • @="%directorio donde se ejecuta el programa viral%\%ficheros ejecutados%l"

– [HKCR\TypeLib\{077525AC-C681-4139-8C3E-B582BDD375C7}\1.0\FLAGS]
   • @="0"

– [HKCR\TypeLib\{077525AC-C681-4139-8C3E-B582BDD375C7}\1.0\HELPDIR]
   • @="%directorio donde se ejecuta el programa viral%"

– [HKCR\Interface\{74289A79-E652-4A57-A6B9-EE64AD532A8D}]
   • @="IMMSAssist"

– [HKCR\Interface\{74289A79-E652-4A57-A6B9-EE64AD532A8D}\
   ProxyStubClsid]
   • @="{00020424-0000-0000-C000-000000000046}"

– [HKCR\Interface\{74289A79-E652-4A57-A6B9-EE64AD532A8D}\
   ProxyStubClsid32]
   • @="{00020424-0000-0000-C000-000000000046}"

– [HKCR\Interface\{74289A79-E652-4A57-A6B9-EE64AD532A8D}\TypeLib]
   • @="{077525AC-C681-4139-8C3E-B582BDD375C7}"
   • "Version"="1.0"

– [HKCR\MMSBho.MMSAssist]
   • @="MMSAssist BHO"

– [HKCR\MMSBho.MMSAssist\CLSID]
   • @="{6671A431-5C3D-463d-A7CF-5587F9B7E191}"

– [HKCR\MMSBho.MMSAssist\CurVer]
   • @="MMSBho.MMSAssist.1"

– [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\
   ShellServiceObjectDelayLoad]
   • "Vision"="{6671A431-5C3D-463d-A7CF-5587F9B7E191}"

– [HKLM\SOFTWARE\Microsoft\Internet Explorer\Extensions\
   {6671A433-5C3D-463d-A7CF-5587F9B7E191}]
   • "CLSID"="{1FBA04EE-3024-11d2-8F1F-0000F87ABD16}"
   • "ClsidExtension"="{6671A432-5C3D-463d-A7CF-5587F9B7E191}"
   • "MenuText"="%serie de caracteres aleatorios%"
   • "MenuStatusBar"="%serie de caracteres aleatorios%"

– [HKCU\Software\Microsoft\Internet Explorer\MenuExt\
   >>%serie de caracteres aleatorios%<<]
   • @="res://%directorio donde se ejecuta el programa viral%\%ficheros ejecutados%/mms.htm"

– [HKLM\SOFTWARE\mmsassist]
   • "mmsassist"="1.2.0.3"

– [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\
   Vision Communicate]
   • "DisplayName"="Vision Communicate"
   • "UninstallString"="%SYSDIR%\rundll32.exe %directorio donde se ejecuta el programa viral%\%ficheros ejecutados%,Uninstall"

 Datos del fichero Lenguaje de programación:
El programa de malware ha sido escrito en MS Visual C++.


Programa de compresión de ejecutables:
Para agravar la detección y reducir el tamaño del fichero, emplea el siguiente programa de compresión de ejecutables:
   • UPX

Descripción insertada por Monica Ghitun el jueves, 5 de octubre de 2006
Descripción actualizada por Andrei Ivanes el jueves, 26 de octubre de 2006

Volver . . . .
https:// Esta ventana está cifrada para su seguridad.