¿Necesita ayuda? Pregunte a la comunidad o contrate a un experto.
Ir a Avira Answers
Nombre:ADSPY/WinAD.AT.3
Descubierto:07/06/2005
Tipo:Troyano
En circulacin (ITW):No
Nmero de infecciones comunicadas:Bajo
Potencial de propagacin:Bajo
Potencial daino:Medio-bajo
Fichero esttico:S
Tamao:54.320 Bytes
Suma de control MD5:f82a79f7c5b226a53864a3fe6406d9e5
Versin del VDF:6.31.00.08

 General Mtodo de propagacin:
   • No tiene rutina propia de propagacin


Alias:
   •  Eset: Win32/Adware.WUpd
   •  Bitdefender: Trojan.Winad.AE


Plataformas / Sistemas operativos:
   • Windows 98
   • Windows 98 SE
   • Windows NT
   • Windows ME
   • Windows 2000
   • Windows XP
   • Windows 2003


Efectos secundarios:
   • Descarga ficheros
   • Suelta un fichero
   • Modificaciones en el registro

 Ficheros Se copia a s mismo en la siguiente ubicacin:
   • %PROGRAM FILES%\Media Access\MediaAccess.exe



Crea la siguiente carpeta:
   • %PROGRAM FILES%\Media Access



Crea el siguiente fichero:

Fichero no malicioso:
   • %SYSDIR%\ide21201.vxd




Intenta descargar algunos ficheros:

La direccin es la siguiente:
   • http://static.windupdates.com/Release/v20/**********
El fichero est guardado en el disco duro en: %PROGRAM FILES%\Media Access\MediaAccK.exe Adems, este fichero es ejecutado despus de haber sido completamente descargado. Al realizar esta descripcin, dicho fichero no estaba disponible para anlisis adicionales.

La direccin es la siguiente:
   • http://static.windupdates.com/Release/v20/**********
El fichero est guardado en el disco duro en: %PROGRAM FILES%\Media Access\MediaAccC.dll Al realizar esta descripcin, dicho fichero no estaba disponible para anlisis adicionales.

La direccin es la siguiente:
   • http://static.windupdates.com/Release/v20/**********
El fichero est guardado en el disco duro en: %PROGRAM FILES%\Media Access\Info.txt Al realizar esta descripcin, dicho fichero no estaba disponible para anlisis adicionales.

 Registro Aade la siguiente clave del registro para ejecutar el proceso al iniciar el sistema:

[HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
   • "Media Access"="%PROGRAM FILES%\Media Access\MediaAccK.exe"



Aade las siguientes claves al registro:

[HKCR\AppID\{735C5A0C-F79F-47A1-8CA1-2A2E482662A8}]
   • @="LoaderX"

[HKCR\AppID\LoaderX.EXE]
   • "AppID"="{735C5A0C-F79F-47A1-8CA1-2A2E482662A8}"

[HKCR\MediaAccess.Installer]
   • @="Installer Class"

[HKCR\MediaAccess.Installer\CLSID]
   • @="{1E5F0D38-214B-4085-AD2A-D2290E6A2D2C}"

[HKCR\MediaAccess.Installer\CurVer]
   • @="MediaAccess.Installer"

[HKCR\CLSID\{1E5F0D38-214B-4085-AD2A-D2290E6A2D2C}]
   • @="Installer Class"
   • "AppID"="{735C5A0C-F79F-47A1-8CA1-2A2E482662A8}"

[HKCR\CLSID\{1E5F0D38-214B-4085-AD2A-D2290E6A2D2C}\
   Implemented Categories]
[HKCR\CLSID\{1E5F0D38-214B-4085-AD2A-D2290E6A2D2C}\
   Implemented Categories\{7DD95801-9882-11CF-9FA9-00AA006C42C4}]
[HKCR\CLSID\{1E5F0D38-214B-4085-AD2A-D2290E6A2D2C}\LocalServer32]
   • @="%PROGRAM FILES%\Media Access\MediaAccess.exe"

[HKCR\CLSID\{1E5F0D38-214B-4085-AD2A-D2290E6A2D2C}\ProgID]
   • @="MediaAccess.Installer"

[HKCR\CLSID\{1E5F0D38-214B-4085-AD2A-D2290E6A2D2C}\Programmable]
[HKCR\CLSID\{1E5F0D38-214B-4085-AD2A-D2290E6A2D2C}\TypeLib]
   • @="{15696AE2-6EA4-47F4-BEA6-A3D32693EFC7}"

[HKCR\CLSID\{1E5F0D38-214B-4085-AD2A-D2290E6A2D2C}\
   VersionIndependentProgID]
   • @="MediaAccess.Installer"

[HKCR\TypeLib\{15696AE2-6EA4-47F4-BEA6-A3D32693EFC7}]
[HKCR\TypeLib\{15696AE2-6EA4-47F4-BEA6-A3D32693EFC7}\1.0]
   • @="LoaderX 1.0 Type Library"

[HKCR\TypeLib\{15696AE2-6EA4-47F4-BEA6-A3D32693EFC7}\1.0\0]
[HKCR\TypeLib\{15696AE2-6EA4-47F4-BEA6-A3D32693EFC7}\1.0\0\win32]
   • @="%PROGRAM FILES%\Media Access\MediaAccess.exe"

[HKCR\TypeLib\{15696AE2-6EA4-47F4-BEA6-A3D32693EFC7}\1.0\FLAGS]
   • @="0"

[HKCR\TypeLib\{15696AE2-6EA4-47F4-BEA6-A3D32693EFC7}\1.0\HELPDIR]
   • @="%PROGRAM FILES%\Media Access\"

[HKCR\Interface\{00ADA225-EA6C-4FB3-82E8-68189201CCB9}]
   • @="IInstaller"

[HKCR\Interface\{00ADA225-EA6C-4FB3-82E8-68189201CCB9}\
   ProxyStubClsid]
   • @="{00020424-0000-0000-C000-000000000046}"

[HKCR\Interface\{00ADA225-EA6C-4FB3-82E8-68189201CCB9}\
   ProxyStubClsid32]
   • @="{00020424-0000-0000-C000-000000000046}"

[HKCR\Interface\{00ADA225-EA6C-4FB3-82E8-68189201CCB9}\TypeLib]
   • @="{15696AE2-6EA4-47F4-BEA6-A3D32693EFC7}"
   • "Version"="1.0"

[HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\
   Media Access]
   • "UninstallString"="%PROGRAM FILES%\Media Access\MediaAccess.exe /Remove"
   • "DisplayName"="Media Access"

 Backdoor (Puerta trasera) Servidor contactado:
La siguiente:
   • http://www.windupdates.com/**********

De esta forma puede enviar informaciones.

 Informaciones diversas Objeto mutex:
Crea el siguiente objeto mutex:
   • MediaAccess

 Datos del fichero Lenguaje de programacin:
El programa de malware ha sido escrito en MS Visual C++.


Programa de compresin de ejecutables:
Para agravar la deteccin y reducir el tamao del fichero, emplea el siguiente programa de compresin de ejecutables:
   • UPX

Descripción insertada por Adriana Popa el martes 19 de diciembre de 2006
Descripción actualizada por Adriana Popa el martes 19 de diciembre de 2006

Volver . . . .
https:// Esta ventana está cifrada para su seguridad.