Nombre: TR/Virtumonde.26730 Descubierto: 02/04/2007 Tipo: Troyano Subtipo: Downloader En circulación (ITW): No Número de infecciones comunicadas: Bajo Potencial de propagación: Bajo Potencial dañino: Medio-bajo Fichero estático: Sí Tamaño: 26730 Bytes Suma de control MD5: 731396df61f1cedc2b70ab33ebb0c0b3 Versión del VDF: 6.38.00.161 Versión del IVDF: 6.38.00.165 - martes 3 de abril de 2007
General Método de propagación: • No tiene rutina propia de propagación Plataformas / Sistemas operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efectos secundarios: • Descarga un fichero dañino • Reduce las opciones de seguridad • Modificaciones en el registro Ficheros Se copia a sí mismo en la siguiente ubicación: • %SYSDIR% \%serie de caracteres aleatorios de cinco dígitos% .dll Intenta descargar un fichero: – La dirección es la siguiente: • http://89.188.16.15/ths/lo1.dll********** El fichero está guardado en el disco duro en: %SYSDIR% \%serie de caracteres aleatorios de cinco dígitos% .dll Además, este fichero es ejecutado después de haber sido completamente descargado. Los análisis adicionales indicaron que este fichero es también viral. Registro Añade las siguientes claves al registro: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Control Panel\ Settings] • "Time"=%tiempo actual% – [HKCR\CLSID\{E44527F6-1296-4A84-B67D-A6CEA6ED4B69}\InprocServer32] • @="%directorio donde se ejecuta el programa viral% \%ficheros ejecutados% " • "ThreadingModel"="Both" – [HKCU\Software\Microsoft\Installer] • @=%número hexadecimal% – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ ShellExecuteHooks] • "{E44527F6-1296-4A84-B67D-A6CEA6ED4B69}"="" – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\ %ficheros ejecutados% ] • "Asynchronous"=dword:00000001 • "DllName"="%ficheros ejecutados% " • "Impersonate"=dword:00000000 • "Logon"="Logon" • "Logoff"="Logoff" – [HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings] • "GlobalUserOffline"=dword:00000000 Modifica las siguientes claves del registro: Reduce las opciones de seguridad de Internet Explorer: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ Zones\3] Valor anterior: • "1A10"=%configuración definida por el usuario% "{A8A88C49-5EB2-4990-A1A2-0876022C854F}"=%configuración definida por el usuario% Nuevo valor: • "1A10"=dword:00000000 "{A8A88C49-5EB2-4990-A1A2-0876022C854F}"=%número hexadecimal% Backdoor (Puerta trasera) Servidor contactado: La siguiente: • http://65.243.103.80/80/67247**********&t=%fecha actual% ********** De esta forma puede enviar informaciones. Esto se realiza mediante una interrogación HTTP GET en un script PHP. Inyectar el código viral en otros procesos – Se inyecta en un proceso. Los siguientes procesos: • Explorer.exe • Winlogon.exe • %Procesos con ventanas visibles% Informaciones diversas Objeto mutex: Crea uno de los siguientes objetos mutex: • _ConsprMutx • awx_mutant Datos del fichero Lenguaje de programación: El programa de malware ha sido escrito en MS Visual C++. Programa de compresión de ejecutables: Para agravar la detección y reducir el tamaño del fichero, emplea el siguiente programa de compresión de ejecutables: • UPX
Descripción insertada por Monica Ghitun el jueves 19 de abril de 2007 Descripción actualizada por Monica Ghitun el jueves 19 de abril de 2007
Volver
.
.
.
.