Nombre:BDS/Frauder.bu
Descubierto:29/08/2008
Tipo:Servidor Backdoor
En circulación (ITW):
Número de infecciones comunicadas:Medio-bajo
Potencial de propagación:Bajo
Potencial dañino:Medio-bajo
Fichero estático:No
Tamaño:~203.776 Bytes
Versión del IVDF:7.00.06.89 - viernes 29 de agosto de 2008

 General Método de propagación:
   • No tiene rutina propia de propagación


Alias:
   •  Symantec: Trojan.Blusod
   •  Mcafee: Downloader-ASH.gen.b trojan
   •  Kaspersky: Backdoor.Win32.Frauder.bu
   •  F-Secure: Backdoor.Win32.Frauder.bu
   •  Sophos: Mal/EncPk-EU
   •  Panda: Adware/RogueAntimalware2008
   •  Grisoft: Downloader.FraudLoad.N
   •  Eset: a variant of Win32/Kryptik.E trojan
   •  Bitdefender: Trojan.FakeAlert.ACR


Plataformas / Sistemas operativos:
   • Windows 95
   • Windows 98
   • Windows 98 SE
   • Windows NT
   • Windows ME
   • Windows 2000
   • Windows XP
   • Windows 2003


Efectos secundarios:
   • Descarga un fichero dañino
   • Suelta ficheros dañinos
   • Modificaciones en el registro


Muestra el contenido de un archivo gráfico creado:


 Ficheros Se copia a sí mismo en la siguiente ubicación:
   • %SYSDIR%\lphc1boj0e39c.exe



Crea los siguientes ficheros:

%TEMPDIR%\.tt1.tmp.vbs Además, el fichero es ejecutado después de haber sido creado. Los análisis adicionales indicaron que este fichero es también viral. Detectado como: VBS/Agent.1002

%SYSDIR%\blphc1boj0e39c.scr Además, el fichero es ejecutado después de haber sido creado. Los análisis adicionales indicaron que este fichero es también viral. Detectado como: JOKE/BlueScreen.B

%SYSDIR%\phc1boj0e39c.bmp Los análisis adicionales indicaron que este fichero es también viral. Detectado como: TR/Fakealert.AAF




Intenta descargar un fichero:

– La dirección es la siguiente:
   • http://stat.antivirusxp-2008.net/**********/common/16.gif
El fichero está guardado en el disco duro en: C:\Documents and Settings\makrorechner\Local Settings\Temp\.tt4.tmp Además, este fichero es ejecutado después de haber sido descargago. Los análisis adicionales indicaron que este fichero es también viral. El fichero contiene código maligno.

 Registro Añade uno de los siguientes valores en el registro, para ejecutar los procesos al reiniciar el sistema:

–  [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
   • "lphc1boj0e39c"="%SYSDIR%\lphc1boj0e39c.exe"



Añade las siguientes claves al registro:

– [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System]
   • "NoDispBackgroundPage"=dword:00000001
   • "NoDispScrSavPage"=dword:00000001

– [HKLM\SOFTWARE\Microsoft\Software Notifier]
   • "InstallID"="858948ee-a000-4255-86f8-9e3baeb448b6"



Modifica las siguientes claves del registro:

– [HKCU\Control Panel\Colors]
   Nuevo valor:
   • "Background"="0 0 255"

– [HKCU\Control Panel\Desktop]
   Nuevo valor:
   • "WallpaperStyle"="0"
     "TileWallpaper"="0"
     "Wallpaper"="%SYSDIR%\phc1boj0e39c.bmp"
     "OriginalWallpaper"="%SYSDIR%\phc1boj0e39c.bmp"
     "ConvertedWallpaper"="%SYSDIR%\phc1boj0e39c.bmp"
     "SCRNSAVE.EXE"="%SYSDIR%\blphc1boj0e39c.scr"
     "ScreenSaveActive"="1"
     "ScreenSaveTimeOut"="600"

 Datos del fichero Lenguaje de programación:
El programa de malware ha sido escrito en MS Visual C++.


Programa de compresión de ejecutables:
Para agravar la detección y reducir el tamaño del fichero, emplea un programa de compresión de ejecutables.

Descripción insertada por Andreas Feuerstein el viernes 5 de septiembre de 2008
Descripción actualizada por Andreas Feuerstein el viernes 5 de septiembre de 2008

Volver . . . .