Nombre: TR/Spy.BZub.GM Descubierto: 01/02/2007 Tipo: Troyano En circulación (ITW): Sí Número de infecciones comunicadas: Bajo Potencial de propagación: Bajo Potencial dañino: Medio Fichero estático: Sí Tamaño: 92.888 Bytes Suma de control MD5: 9344dfb9f65beef177b148ce0f5ad071 Versión del VDF: 6.37.01.10 - jueves 1 de febrero de 2007Versión del IVDF: 6.37.01.10 - jueves 1 de febrero de 2007
General Método de propagación: • No tiene rutina propia de propagación Alias: • Kaspersky: Trojan-Spy.Win32.BZub.hv • F-Secure: Trojan-Spy.Win32.BZub.hv • Sophos: Troj/Dloadr-ASR Plataformas / Sistemas operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efectos secundarios: • Suelta un fichero dañino • Reduce las opciones de seguridad • Registra las pulsaciones de teclado • Roba informaciones Ficheros Elimina los siguientes ficheros: • %PROGRAM FILES% \Mozilla Firefox\xpcom.dll • %PROGRAM FILES% \Mozilla Firefox\softokn3.dll • %PROGRAM FILES% \Mozilla Firefox\nss3.dll • %PROGRAM FILES% \Mozilla Firefox\js3250.dll • %PROGRAM FILES% \Opera\opera.dll • %PROGRAM FILES% \Opera\spellcheck.dll Crea los siguientes ficheros: – Ficheros temporales, que pueden ser eliminados después: • %SYSDIR% \info.txt • c:\1.txt – %SYSDIR% \ipv6monl.dll Los análisis adicionales indicaron que este fichero es también viral. Detectado como: TR/Spy.BZub.HV – c:\1.bat Registro Elimina del registro de Windows los valores de la siguiente clave: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Control Panel\load] • h • wspopp • forwas • nw • worg • cryptpa • tas • tannumr • tantotl • taloinata • pops • ip • scrensos • faddress • fter • ftass • uincl • pstincl • ptexcl Registra un objeto BHO (browser helper object), añadiendo las siguientes claves al registro: – [HKCU\Software\Microsoft\Internet Explorer\Main] • "Enable Browser Extensions"="yes" – [HKCR\CLSID\{36DBC179-A19F-48F2-B16A-6A3E19B42A87}\InprocServer32] • "ThreadingModel"="apartment" • "(Default)"="%SYSDIR% \ipv6monl.dll" – [HKCR\CLSID\{36DBC179-A19F-48F2-B16A-6A3E19B42A87}] – [HKCR\AppID\{36DBC179-A19F-48F2-B16A-6A3E19B42A87}] – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ browser helper objects\{36DBC179-A19F-48F2-B16A-6A3E19B42A87}] Crea la siguiente entrada para evitar el cortafuego de Windows XP: – [HKLM\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\ FirewallPolicy\StandardProfile\AuthorizedApplications\List] • "%PROGRAM FILES% \Internet Explorer\IEXPLORE.EXE"="%PROGRAM FILES%\Internet Explorer\IEXPLORE.EXE:*:Enabled:Internet Explorer" Añade las siguientes claves al registro: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Control Panel\load] • "cmpid"=%valores hex% • "worg"=%valores hex% • "net_insll"=%fecha actual% • "info_sze"=%valores hex% • "ino"=%valores hex% • "timeu"=%fecha del futuro% • "h"=%fecha del futuro% Robo de informaciones Intenta robar las siguientes informaciones: – Contraseñas tipeadas en los campos de contraseñas – Contraseñas guardadas, empleadas por la función AutoComplete – Informaciones acerca de la cuenta de correo, obtenidas de la clave del registro: HKCU\Software\Microsoft\Internet Account Manager\Accounts – Después de visitar uno de los siguientes sitios web, se crea una rutina para generar ficheros de informe: • https://banking.*.de/ • e-gold.com • banking.postbank.de • https://*.netbank.commbank.com.au/netbank/bankmain • signin.ebay.com • https://sitekey.bankofamerica.com/ • https://my.if.com/ • https://olb2.nationet.com • https://ibank.barclays.co.uk/ – Captura: • Pulsaciones de teclado • Información de la ventana • Informaciones para iniciar sesión
Descripción insertada por Cristian Dobre el viernes 2 de febrero de 2007 Descripción actualizada por Andrei Ivanes el miércoles 28 de febrero de 2007
Volver
.
.
.
.