Nombre:BDS/Delf.aow.29
Descubierto:04/01/2007
Tipo:Servidor Backdoor
En circulación (ITW):No
Número de infecciones comunicadas:Bajo
Potencial de propagación:Bajo
Potencial dañino:Medio
Fichero estático:
Tamaño:1.249.280 Bytes
Versión del VDF:6831705c64296963f7d11a0669ffecf7
Versión del IVDF:6.35.01.100 - miércoles 16 de agosto de 2006
Versión del motor antivirus:6.35.01.101

 General Método de propagación:
   • No tiene rutina propia de propagación


Alias:
   •  Kaspersky: Backdoor.Win32.Delf.aow
   •  Grisoft: BackDoor.Generic3.HPD
   •  Eset: Win32/Delf.NDN
   •  Bitdefender: Backdoor.Delf.AOW


Plataformas / Sistemas operativos:
   • Windows 95
   • Windows 98
   • Windows 98 SE
   • Windows NT
   • Windows ME
   • Windows 2000
   • Windows XP
   • Windows 2003


Efectos secundarios:
   • Descarga un fichero
   • Suelta ficheros
   • Modificaciones en el registro
   • Roba informaciones

 Ficheros Se copia a sí mismo en la siguiente ubicación:
   • %SYSDIR%\LSASS.exe



Elimina la copia inicial del virus.



Crea los siguientes ficheros:

%SYSDIR%\drivers\oreans32.sys Además, el fichero es ejecutado después de haber sido creado.
%directorio donde se ejecuta el programa viral%\_DELET~1.BAT Además, el fichero es ejecutado después de haber sido creado. Este fichero batch es empleado para eliminar un fichero.

 Registro Añade las siguientes claves del registro para ejecutar los servicios al iniciar el sistema:

– [HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_OREANS32]
   • "NextInstance"=dword:00000001

– [HKLM\SYSTEM\CurrentControlSet\Services\oreans32\Security]
   • "Security"=%valores hex%

– [HKLM\SYSTEM\CurrentControlSet\Services\WinServerNamx\Security]
   • "Security"=%valores hex%

– [HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_OREANS32\0000]
   • "Service"="oreans32"
     "Legacy"=dword:00000001
     "ConfigFlags"=dword:00000000
     "Class"="LegacyDriver"
     "ClassGUID"="{8ECC055D-047F-11D1-A537-0000F8753ED1}"
     "DeviceDesc"="oreans32"

– [HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_OREANS32\0000\
   Control]
   • "*NewlyCreated*"=dword:00000000
     "ActiveService"="oreans32"

– [HKLM\SYSTEM\CurrentControlSet\Services\oreans32]
   • "Type"=dword:00000001
     "Start"=dword:00000001
     "ErrorControl"=dword:00000001
     "ImagePath"="%SYSDIR%\drivers\oreans32.sys"
     "DisplayName"="oreans32"

– [HKLM\SYSTEM\CurrentControlSet\Services\oreans32\Enum]
   • "0"="Root\\LEGACY_OREANS32\\0000"
     "Count"=dword:00000001
     "NextInstance"=dword:00000001

– [HKLM\SYSTEM\CurrentControlSet\Services\WinServerNamx]
   • "Type"=dword:00000110
     "Start"=dword:00000002
     "ErrorControl"=dword:00000000
     "ImagePath"="%SYSDIR%\LSASS -NetSata"
     "DisplayName"="Windows ServerNamx"
     "ObjectName"="LocalSystem"
     "Description"="%serie de caracteres aleatorios%"

 Backdoor (Puerta trasera) Servidor contactado:
La siguiente:
   • http://www.ip.newying.com/**********

Esto se realiza mediante una interrogación HTTP GET en un script PHP.

 Robo de informaciones Intenta robar las siguientes informaciones:
– Windows Product ID

– Monitoriza la red mediante un sniffer y busca las siguientes series de caracteres:
   • :$l
   • :.x

 Informaciones diversas Objeto mutex:
Crea el siguiente objeto mutex:
   • 200600227


Técnicas anti-debugging
Verifica si está funcionando el siguiente programa:
   • SoftIce


 Datos del fichero Programa de compresión de ejecutables:
Para agravar la detección y reducir el tamaño del fichero, emplea el siguiente programa de compresión de ejecutables:
   • InstallShield 2000 stub

Descripción insertada por Monica Ghitun el jueves 4 de enero de 2007
Descripción actualizada por Monica Ghitun el jueves 11 de enero de 2007

Volver . . . .