Nombre:TR/Drop.iBill.BD
Descubierto:24/10/2008
Tipo:Troyano
Subtipo:Dropper
En circulación (ITW):
Número de infecciones comunicadas:Medio-bajo
Potencial de propagación:Medio
Potencial dañino:Medio
Fichero estático:
Tamaño:45.297 Bytes
Suma de control MD5:b8750fa07487b47dc6e1ae54347ddbcb
Versión del IVDF:7.00.07.83 - viernes 24 de octubre de 2008

 General Método de propagación:
   • No tiene rutina propia de propagación


Alias:
   •  Eset: Win32/Agent.OIR trojan
   •  Bitdefender: Trojan.Agent.AKSV


Plataformas / Sistemas operativos:
   • Windows 95
   • Windows 98
   • Windows 98 SE
   • Windows NT
   • Windows ME
   • Windows 2000
   • Windows XP
   • Windows 2003


Efectos secundarios:
   • Suelta un fichero dañino
   • Modificaciones en el registro
   • Roba informaciones

 Ficheros Se copia a sí mismo en la siguiente ubicación:
   • %SYSDIR%\%serie de caracteres aleatorios de siete dígitos%.exe



Elimina la copia inicial del virus.



Crea el siguiente fichero:

– Fichero no malicioso:
   • %SYSDIR%\%serie de caracteres aleatorios de seis dígitos%

%SYSDIR%\%serie de caracteres aleatorios de ocho dígitos%.dll Los análisis adicionales indicaron que este fichero es también viral. Detectado como: TR/Runner.BG

 Registro Añade la siguiente clave al registro:

– [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\
   %serie de caracteres aleatorios de nueve dígitos%]
   • Startup="%serie de caracteres de 10 dígitos aleatorios%"
   • DLLName="%fichero dll viral%"
   • Impersonate=dword:00000000
   • Asynchronous=dword:00000001

 Backdoor (Puerta trasera) Servidor contactado:
El siguiente:
   • re**********t.mobi

De esta forma puede enviar informaciones. Esto se realiza mediante el método HTTP POST, empleando un script PHP.


Envía informaciones acerca de:
    • Las informaciones recolectadas, descritas en la sección

 Robo de informaciones Intenta robar las siguientes informaciones:

– Las contraseñas de los siguientes programas:
   • thebat.exe
   • msimn.exe
   • iexplore.exe
   • myie.exe
   • firefox.exe

 Datos del fichero Lenguaje de programación:
El programa de malware ha sido escrito en MS Visual C++.


Programa de compresión de ejecutables:
Para agravar la detección y reducir el tamaño del fichero, emplea un programa de compresión de ejecutables.

Descripción insertada por Thomas Wegele el viernes 24 de octubre de 2008
Descripción actualizada por Philipp Wolf el viernes 24 de octubre de 2008

Volver . . . .