Nombre: TR/Xorer.174009 Descubierto: 17/03/2008 Tipo: Troyano En circulación (ITW): Sí Número de infecciones comunicadas: Bajo Potencial de propagación: Medio-bajo Potencial dañino: Medio-bajo Fichero estático: Sí Tamaño: 94.208 Bytes Suma de control MD5: bfe68898bb94d7068582c642bfe0bc5c Versión del VDF: 7.00.03.40
General Método de propagación: • Unidades de red mapeadas Alias: • Symantec: W32.Pagipef.I!inf • Mcafee: W32/Xorer • Kaspersky: Virus.Win32.Xorer.ew • TrendMicro: PE_PAGIPEF.CA-O • F-Secure: Virus.Win32.Xorer.ew • Sophos: Mal/Xorer-A • Panda: W32/Pagepif.G.worm • VirusBuster: Win32.Xorer.O • Eset: Win32/Xorer • Bitdefender: Trojan.Xorer.T Plataformas / Sistemas operativos: • Windows 2000 • Windows XP • Windows 2003 Efectos secundarios: • Desactiva los programas de seguridad • Descarga ficheros • Suelta ficheros dañinos • Reduce las opciones de seguridad • Modificaciones en el registro Ficheros Se copia a sí mismo en las siguientes ubicaciones: • %SYSDIR% \com\lsass.exe • %SYSDIR% \%random character string from 0 to 9%.log • %disquetera% \pagefile.pif Crea los siguientes ficheros: – %disquetera% \AUTORUN.INF Este es un fichero de texto que no presenta riesgo alguno e incluye el siguiente contenido: • %código que ejecuta malware% – %SYSDIR% \com\smss.exe Además, el fichero es ejecutado después de haber sido creado. Los análisis adicionales indicaron que este fichero es también viral. Detectado como: TR/Xorer.DR.40960 – %SYSDIR% \com\netcfg.000 Detectado como: TR/Xorer.A.1 – %SYSDIR% \com\netcfg.dll Detectado como: TR/Xorer.A.1 – %disquetera% \NetApi000.sys Detectado como: RKIT/Xorer.A.10 – %SYSDIR% \dnsq.dll Detectado como: TR/Spy.Gen Intenta descargar un fichero: – La dirección es la siguiente: • http://w.c0m********** Este archivo puede contener otras ubicaciones de descarga y puede servir como origen de nuevas amenazas. Registro Elimina las siguientes claves del registro, incluyendo todos sus valores y subclaves: • [-HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • [-HKLM\SYSTEM\ControlSet001\Control\SafeBoot\Minimal\{4D36E967-E325-11CE-BFC1-08002BE10318}] • [-HKLM\SYSTEM\ControlSet001\Control\SafeBoot\Network\{4D36E967-E325-11CE-BFC1-08002BE10318}] • [-HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options] Modifica las siguientes claves del registro: Varias opciones de configuración en Explorer: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\ Folder\SuperHidden] Nuevo valor: • Type="radio" Formato de la hora: Varias opciones de configuración en Explorer: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced] Nuevo valor: • ShowSuperHidden = dword:00000000 Finalización de los procesos Termina los procesos que contienen las siguientes series de caracteres: • antivir; thunderrt6main; mcafee; facelesswndproc; bitdefender; ewido; monitor; mcagent; escan; firewall; dr.web; metapad; ieframe; diskgen; dummycom; xorer Inyectar el código viral en otros procesos – Inyecta el siguiente fichero en un proceso: %SYSDIR% \dnsq.dll Nombre del proceso: • %todos los procesos activos% Informaciones diversas Para buscar una conexión a Internet, contacta el siguiente sitio web: • www.baidu.com Datos del fichero Lenguaje de programación: El programa de malware ha sido escrito en MS Visual C++. Programa de compresión de ejecutables: Para agravar la detección y reducir el tamaño del fichero, emplea el siguiente programa de compresión de ejecutables: • UPX
Descripción insertada por Alexandru Dinu el jueves 31 de julio de 2008 Descripción actualizada por Andrei Ivanes el martes 16 de septiembre de 2008
Volver
.
.
.
.