Nombre: TR/PSW.Magania.azha Descubierto: 21/04/2009 Tipo: Troyano En circulación (ITW): Sí Número de infecciones comunicadas: Bajo Potencial de propagación: Bajo Potencial dañino: Bajo Fichero estático: Sí Tamaño: 108.855 Bytes Suma de control MD5: 98221cfe63bb832de9ce9a3ad44384ff Versión del IVDF: 7.01.03.80 - martes 21 de abril de 2009
General Método de propagación: • No tiene rutina propia de propagación Alias: • Symantec: Trojan.Packed.NsAnti • Kaspersky: Trojan-GameThief.Win32.Magania.azha • F-Secure: Trojan-GameThief.Win32.Magania.azha • Panda: W32/Lineage.KSZ • Eset: Win32/PSW.OnLineGames.NMY • Bitdefender: Trojan.PWS.OnlineGames.KBXH Plataformas / Sistemas operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efectos secundarios: • Descarga un fichero • Suelta un fichero • Suelta ficheros dañinos • Modificaciones en el registro • Roba informaciones Ficheros Se copia a sí mismo en las siguientes ubicaciones: • %SYSDIR% \olhrwef.exe • C:\ej10fkdo.bat Elimina la copia inicial del virus. Crea los siguientes ficheros: – C:\autorun.inf Este es un fichero de texto que no presenta riesgo alguno e incluye el siguiente contenido: • – %SYSDIR% \drivers\klif.sys Los análisis adicionales indicaron que este fichero es también viral. Detectado como: RKit/OnlineGames.CG.1 – %SYSDIR% \nmdfgds0.dll Los análisis adicionales indicaron que este fichero es también viral. Detectado como: TR/PSW.Wow.ife Registro Añade las siguientes claves del registro para ejecutar el servicio al iniciar el sistema: – [HKLM\SYSTEM\ControlSet001\Services\KAVsys] • Type=dword:00000001 • ErrorControl=dword:00000001 • Start=dword:00000001 • ImagePath="\??\%SYSDIR% \drivers\klif.sys" Inyectar el código viral en otros procesos – Se inyecta en un proceso. Nombre del proceso: • explorer.exe Datos del fichero Lenguaje de programación: El programa de malware ha sido escrito en MS Visual C++. Programa de compresión de ejecutables: Para agravar la detección y reducir el tamaño del fichero, emplea un programa de compresión de ejecutables.
Descripción insertada por Andreas Feuerstein el miércoles 6 de mayo de 2009 Descripción actualizada por Andreas Feuerstein el miércoles 6 de mayo de 2009
Volver
.
.
.
.