Nombre: TR/Dldr.Agent.amzp Descubierto: 31/10/2008 Tipo: Troyano Subtipo: Downloader En circulación (ITW): Sí Número de infecciones comunicadas: Medio-bajo Potencial de propagación: Bajo Potencial dañino: Medio Fichero estático: Sí Tamaño: 77.828 Bytes Suma de control MD5: 20edfd7563e866c1c149fca2b03ec634 Versión del IVDF: 7.01.00.23 - viernes 31 de octubre de 2008
General Método de propagación: • No tiene rutina propia de propagación Alias: • Symantec: Trojan.Fakeavalert.B • Mcafee: Downloader-BKM trojan • Kaspersky: Trojan-Downloader.Win32.Agent.amzp • F-Secure: Trojan-Downloader.Win32.Agent.amzp • Eset: Win32/TrojanDownloader.FakeAlert.OY trojan Plataformas / Sistemas operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efectos secundarios: • Descarga ficheros dañinos • Modificaciones en el registro Ficheros Intenta descargar algunos ficheros: – La dirección es la siguiente: • http://193.142.244.55/**********/item_g.gif El fichero está guardado en el disco duro en: %TEMPDIR% \~tmpa.exe Además, este fichero es ejecutado después de haber sido descargago. Los análisis adicionales indicaron que este fichero es también viral. Detectado como: TR/BHO.hfq – La dirección es la siguiente: • http://193.142.244.20/**********/216-1.exe El fichero está guardado en el disco duro en: %TEMPDIR% \~tmpc.exe Además, este fichero es ejecutado después de haber sido descargago. Los análisis adicionales indicaron que este fichero es también viral. Detectado como: TR/Crypt.ULPM.Gen – La dirección es la siguiente: • http://bigimagecatalogue.com/**********/chagall.gif El fichero está guardado en el disco duro en: %TEMPDIR% \~tmpd.exe Además, este fichero es ejecutado después de haber sido descargago. Los análisis adicionales indicaron que este fichero es también viral. Detectado como: TR/Agent.87552.F Registro Añade uno de los siguientes valores en el registro, para ejecutar los procesos al reiniciar el sistema: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "MSFox"="%ficheros ejecutados% " Añade las siguientes claves al registro: – [HKLM\SOFTWARE\Mozilla\MSFox] • "Str5"="%serie de caracteres aleatorios% " • "Str9"="%serie de caracteres aleatorios% " • "Str6"="%serie de caracteres aleatorios% " • "Str7"="%serie de caracteres aleatorios% " • "Str8"="%serie de caracteres aleatorios% " • "Str4"="%serie de caracteres aleatorios% " • "Str1"="%serie de caracteres aleatorios% " • "Int2"=dword:%número hexadecimal% • "Int3"=dword:%número hexadecimal% – [HKLM\Software\Microsoft\RFC1156Agent\CurrentVersion\Parameters] • "TrapPollTimeMilliSecs"=dword:%número hexadecimal% Datos del fichero Lenguaje de programación: El programa de malware ha sido escrito en MS Visual C++. Programa de compresión de ejecutables: Para agravar la detección y reducir el tamaño del fichero, emplea el siguiente programa de compresión de ejecutables: • UPX
Descripción insertada por Andreas Feuerstein el viernes 14 de noviembre de 2008 Descripción actualizada por Andreas Feuerstein el viernes 14 de noviembre de 2008
Volver
.
.
.
.