Nombre: BDS/Delf.aow.29 Descubierto: 04/01/2007 Tipo: Servidor Backdoor En circulación (ITW): No Número de infecciones comunicadas: Bajo Potencial de propagación: Bajo Potencial dañino: Medio Fichero estático: Sí Tamaño: 1.249.280 Bytes Versión del VDF: 6831705c64296963f7d11a0669ffecf7 Versión del IVDF: 6.35.01.100 - miércoles 16 de agosto de 2006Versión del motor antivirus: 6.35.01.101
General Método de propagación: • No tiene rutina propia de propagación Alias: • Kaspersky: Backdoor.Win32.Delf.aow • Grisoft: BackDoor.Generic3.HPD • Eset: Win32/Delf.NDN • Bitdefender: Backdoor.Delf.AOW Plataformas / Sistemas operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efectos secundarios: • Descarga un fichero • Suelta ficheros • Modificaciones en el registro • Roba informaciones Ficheros Se copia a sí mismo en la siguiente ubicación: • %SYSDIR% \LSASS.exe Elimina la copia inicial del virus. Crea los siguientes ficheros: – %SYSDIR% \drivers\oreans32.sys Además, el fichero es ejecutado después de haber sido creado. – %directorio donde se ejecuta el programa viral% \_DELET~1.BAT Además, el fichero es ejecutado después de haber sido creado. Este fichero batch es empleado para eliminar un fichero. Registro Añade las siguientes claves del registro para ejecutar los servicios al iniciar el sistema: – [HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_OREANS32] • "NextInstance"=dword:00000001 – [HKLM\SYSTEM\CurrentControlSet\Services\oreans32\Security] • "Security"=%valores hex% – [HKLM\SYSTEM\CurrentControlSet\Services\WinServerNamx\Security] • "Security"=%valores hex% – [HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_OREANS32\0000] • "Service"="oreans32" "Legacy"=dword:00000001 "ConfigFlags"=dword:00000000 "Class"="LegacyDriver" "ClassGUID"="{8ECC055D-047F-11D1-A537-0000F8753ED1}" "DeviceDesc"="oreans32" – [HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_OREANS32\0000\ Control] • "*NewlyCreated*"=dword:00000000 "ActiveService"="oreans32" – [HKLM\SYSTEM\CurrentControlSet\Services\oreans32] • "Type"=dword:00000001 "Start"=dword:00000001 "ErrorControl"=dword:00000001 "ImagePath"="%SYSDIR% \drivers\oreans32.sys" "DisplayName"="oreans32" – [HKLM\SYSTEM\CurrentControlSet\Services\oreans32\Enum] • "0"="Root\\LEGACY_OREANS32\\0000" "Count"=dword:00000001 "NextInstance"=dword:00000001 – [HKLM\SYSTEM\CurrentControlSet\Services\WinServerNamx] • "Type"=dword:00000110 "Start"=dword:00000002 "ErrorControl"=dword:00000000 "ImagePath"="%SYSDIR% \LSASS -NetSata" "DisplayName"="Windows ServerNamx" "ObjectName"="LocalSystem" "Description"="%serie de caracteres aleatorios% " Backdoor (Puerta trasera) Servidor contactado: La siguiente: • http://www.ip.newying.com/********** Esto se realiza mediante una interrogación HTTP GET en un script PHP. Robo de informaciones Intenta robar las siguientes informaciones: – Windows Product ID – Monitoriza la red mediante un sniffer y busca las siguientes series de caracteres: • :$l • :.x Informaciones diversas Objeto mutex: Crea el siguiente objeto mutex: • 200600227 Técnicas anti-debugging Verifica si está funcionando el siguiente programa: • SoftIce Datos del fichero Programa de compresión de ejecutables: Para agravar la detección y reducir el tamaño del fichero, emplea el siguiente programa de compresión de ejecutables: • InstallShield 2000 stub
Descripción insertada por Monica Ghitun el jueves 4 de enero de 2007 Descripción actualizada por Monica Ghitun el jueves 11 de enero de 2007
Volver
.
.
.
.