Nombre: Worm/Sohanad.S Descubierto: 01/09/2008 Tipo: Gusano En circulación (ITW): Sí Número de infecciones comunicadas: Medio-bajo Potencial de propagación: Medio-bajo Potencial dañino: Medio-bajo Fichero estático: Sí Tamaño: 315.905 Bytes Suma de control MD5: 37091432f5e73c8f0E407c10a0b0b84f Versión del VDF: 7.00.06.99 Versión del IVDF: 7.00.06.100 - lunes 1 de septiembre de 2008
General Método de propagación: • Messenger Alias: • Symantec: W32.Svich • Kaspersky: Trojan-Downloader.Win32.AutoIt.aa • TrendMicro: WORM_SOHANAD.EI • F-Secure: Trojan-Downloader.Win32.AutoIt.aa • Sophos: W32/Sohana-Y • Panda: W32/Sohanat.BY.worm • Eset: Win32/Hakaglan.C • Bitdefender: Trojan.Downloader.Autoit.V Plataformas / Sistemas operativos: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efectos secundarios: • Descarga ficheros • Reduce las opciones de seguridad • Modificaciones en el registro Ficheros Se copia a sí mismo en las siguientes ubicaciones: • %SYSDIR% \SSCVIIHOST.exe • %WINDIR% \SSCVIIHOST.exe • %SYSDIR% \blastclnnn.exe Crea los siguientes ficheros: – Fichero no malicioso: • %SYSDIR% \setting.ini – %WINDIR% \Tasks\At1.job Tarea planificada que ejecuta el malware en tiempos predefinidos. – %SYSDIR% \autorun.ini Los análisis adicionales indicaron que este fichero es también viral. Detectado como: TR/Autorun.A.2 Intenta descargar algunos ficheros: – La dirección es la siguiente: • setting3.********** Al realizar esta descripción, dicho fichero no estaba disponible para análisis adicionales. – La dirección es la siguiente: • http://www.freewebs.com/se********** Al realizar esta descripción, dicho fichero no estaba disponible para análisis adicionales. Registro Añade la siguiente clave del registro para ejecutar el proceso al iniciar el sistema: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • Yahoo Messengger="%SYSDIR% \SSCVIIHOST.exe" Añade las siguientes claves del registro para ejecutar el servicio al iniciar el sistema: – [HKLM\SYSTEM\ControlSet001\Services\Schedule] • AtTaskMaxHours=dword:00000000 Modifica las siguientes claves del registro: Varias opciones de configuración en Explorer: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] Nuevo valor: • NofolderOptions=dword:00000001 Desactivar Regedit y el Administrador de Tareas: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System] Nuevo valor: • DisableTaskMgr=dword:00000001 • DisableRegistryTools=dword:00000001 – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] Valor anterior: • "Shell"="Explorer.exe" Nuevo valor: • Shell="Explorer.exe SSCVIIHOST.exe" Messenger Se propaga por Messenger. Sus características están descritas a continuación: – Yahoo Messenger A: Todas las entradas en la lista de contactos. El mensaje recibido puede tener la siguiente apariencia: Datos del fichero Lenguaje de programación: El programa de malware ha sido escrito en MS Visual C++. Programa de compresión de ejecutables: Para agravar la detección y reducir el tamaño del fichero, emplea el siguiente programa de compresión de ejecutables: • UPX
Descripción insertada por Alexandru Dinu el martes 9 de septiembre de 2008 Descripción actualizada por Alexandru Dinu el martes 9 de septiembre de 2008
Volver
.
.
.
.