Nombre: TR/Keylogger.avk Descubierto: 29/11/2007 Tipo: Troyano En circulación (ITW): No Número de infecciones comunicadas: Bajo Potencial de propagación: Bajo Potencial dañino: Medio Fichero estático: Sí Tamaño: 112.008 Bytes Suma de control MD5: a3e928635256073ca0e5b90388ee6efc Versión del VDF: 7.00.01.23 Versión del IVDF: 7.00.01.24 - jueves 29 de noviembre de 2007
General Método de propagación: • No tiene rutina propia de propagación Alias: • Mcafee: Generic Keylogger.g trojan • Kaspersky: Trojan.Win32.VB.avk • F-Secure: Trojan.Win32.VB.avk • Panda: Trj/Keylogger.BN Plataformas / Sistemas operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efectos secundarios: • Suelta ficheros • Reduce las opciones de seguridad • Registra las pulsaciones de teclado • Modificaciones en el registro • Roba informaciones Ficheros Se copia a sí mismo en las siguientes ubicaciones: • %PROGRAM FILES% \Common Files\winlogon.exe • %PROGRAM FILES% \Common Files\smss.exe • %PROGRAM FILES% \Common Files\fzx9823.exe • %PROGRAM FILES% \Common Files\12x34.edh Crea el siguiente fichero: – C:\s5d46a.fjg Este es un fichero de texto que no presenta riesgo alguno e incluye el siguiente contenido: • %informaciones robadas% Registro La siguiente clave del registro se encuentra en un bucle infinito, añadido para ejecutar el proceso al reiniciar el sistema. – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • Windows Log Agent="%PROGRAM FILES% \Common Files\winlogon.exe" Modifica las siguientes claves del registro: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\ Folder\Hidden\NOHIDDEN] Nuevo valor: • CheckedValue=dword:00000002 – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\ Folder\Hidden\SHOWALL] Nuevo valor: • CheckedValue=dword:00000002 – [HKCR\exefile] Nuevo valor: • (Default)="Carpeta de Archivos" (Hidden) – [HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced] Nuevo valor: • ShowSuperHidden=dword:00000000 HideFileExt=dword:00000001 SuperHidden=dword:00000001 Hidden=dword:00000000 – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\ Folder\SuperHidden] Nuevo valor: • CheckedValue=dword:00000001 UncheckedValue=dword:00000001 – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\ Folder\HideFileExt] Nuevo valor: • CheckedValue=dword:00000001 UncheckedValue=dword:00000001 Backdoor (Puerta trasera) Servidor contactado: La siguiente: • http://www.e223pg.awardspace.co.uk/********** De esta forma puede enviar informaciones. Esto se realiza mediante el método HTTP POST, empleando un script PHP. Envía informaciones acerca de: • Espacio libre en el disco • Las informaciones recolectadas, descritas en la sección Robo de informaciones Intenta robar las siguientes informaciones: – Captura: • Pulsaciones de teclado • Información de la ventana Datos del fichero Lenguaje de programación: El programa de malware ha sido escrito en Visual Basic. Programa de compresión de ejecutables: Para agravar la detección y reducir el tamaño del fichero, emplea el siguiente programa de compresión de ejecutables: • PePetite 2.2
Descripción insertada por Monica Ghitun el jueves 29 de noviembre de 2007 Descripción actualizada por Monica Ghitun el viernes 30 de noviembre de 2007
Volver
.
.
.
.