¿Necesita ayuda? Pregunte a la comunidad o contrate a un experto.
Ir a Avira Answers
Nombre:DR/Autoit.YH.59
Descubierto:16/08/2010
Tipo:Troyano
En circulación (ITW):
Número de infecciones comunicadas:Medio-bajo
Potencial de propagación:Medio
Potencial dañino:Medio-bajo
Fichero estático:
Tamaño:565.346 Bytes
Suma de control MD5:3bb7ee908bd9adaf7449f02d71d60306
Versión del VDF:7.10.04.153
Versión del IVDF:7.10.10.188 - lunes, 16 de agosto de 2010

 General Métodos de propagación:
   • Función de autoejecución
   • Peer to Peer


Alias:
   •  Mcafee: W32/Autorun.worm.zf.gen
   •  Bitdefender: Trojan.Generic.4701653
   •  Panda: W32/Harakit.ER
   •  Eset: Win32/Tifaut.A


Plataformas / Sistemas operativos:
   • Windows 2000
   • Windows XP
   • Windows 2003


Efectos secundarios:
   • Descarga un fichero dañino
   • Suelta ficheros dañinos
   • Reduce las opciones de seguridad
   • Modificaciones en el registro

 Ficheros Se copia a sí mismo en las siguientes ubicaciones:
   • %SYSDIR%\csrcs.exe
   • %SYSDIR%\14412531.exe
   • %disquetera%\csrcs.exe



Elimina la copia inicial del virus.



Elimina los siguientes ficheros:
   • %SYSDIR%\accwiz.exe
   • %SYSDIR%\access.cpl
   • %SYSDIR%\$winnt$.inf
   • %TEMPDIR%\iwrohim
   • %TEMPDIR%\nnbjcnk
   • %SYSDIR%\aaaamon.dll
   • %TEMPDIR%\~ip.tmp
   • %SYSDIR%\acctres.dll
   • %SYSDIR%\12520850.cpx
   • %SYSDIR%\12520437.cpx
   • %SYSDIR%\acledit.dll
   • %SYSDIR%\aclui.dll
   • %SYSDIR%\aaclient.dll
   • %SYSDIR%\6to4svc.dll



Crea el siguiente fichero:

%disquetera%\autorun.inf Este es un fichero de texto que no presenta riesgo alguno e incluye el siguiente contenido:
   • %código que ejecuta malware%

%TEMPDIR%\~ip.tmp
%SYSDIR%\autorun.in
%TEMPDIR%\nnbjcnk
%TEMPDIR%\iwrohim
%SYSDIR%\autorun.i



Intenta descargar un fichero:

– La dirección es la siguiente:
   • http://www.5eb149c0.com/**********
El fichero está guardado en el disco duro en: %temporary internet files%\xny[1].htm



Intenta ejecutar el siguiente fichero:

– Ejecuta uno de los ficheros siguientes:
   • %SYSDIR%\csrcs.exe

 Registro Añade las siguientes claves del registro para ejecutar los procesos al iniciar el sistema:

– [HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices]
   • "csrcs"="%SYSDIR%\csrcs.exe"

– [HKLM\Software\Microsoft\Windows\CurrentVersion\policies\Explorer\
   Run]
   • "csrcs"="%SYSDIR%\csrcs.exe"

–  [HKLM\Software\Microsoft\DRM\amty]
   • fir



Añade la siguiente clave al registro:

– [HKLM\Software\Microsoft\DRM\amty]
   • "bwp2"="noneed"
   • "cb3"="noneed"
   • "dreg"="408406541BC5BBE4DC197A2A0C46B9ACF2F90D96B151D7C7BCBD177641EE95F562E634D70EB70FB65FC8FBF0EC31261C8626D05B1ED70CC881A48DA07A7E1A9A"
   • "exp1"="408406541BC5BBE4DC197A2A0C46B9A8F2F90D96B151D7C7BCBD177641EE95F5"
   • "ilop"="1"
   • "kiu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
   • "p1"="1"



Modifica las siguientes claves del registro:

– [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
   Nuevo valor:
   • "Shell"="Explorer.exe csrcs.exe"

– [HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced]
   Nuevo valor:
   • "Hidden"=dword:0x00000002
   • "ShowSuperHidden"=dword:0x00000000
   • "SuperHidden"=dword:0x00000000

– [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\
   Folder\Hidden\SHOWALL]
   Nuevo valor:
   • "CheckedValue"=dword:0x00000001

 P2P Para infectar otros sistemas de las redes Peer-to-Peer, realiza las siguientes operaciones:


   Extrae carpetas compartidas tras emplear las siguientes claves del registro:
   • HKLM\SOFTWARE\LimeWire
   • HKCU\Software\Kazaa\LocalContent
   • LOCAL_MACHINE\SOFTWARE\DC++
   • HKCU\Software\Shareaza\Shareaza


 Backdoor (Puerta trasera) Servidor contactado:
Las siguientes:
   • www.5eb**********.com:82 (TCP)
   • 95.211.**********.184:89 (TCP)
   • http://www.fake_trafic_test.vasthost.co.cc/test1/admin/**********?v=%número%&id=%cadena de caracteres%


 Informaciones diversas  Para buscar una conexión a Internet, contacta los siguientes sitios web:
   • http://www.whatismyip.com/automation/n09230945.asp
   • http://checkip.dyndns.org/?rnd1=%cadena de caracteres%&rnd2=%cadena de caracteres%
Accede a recursos de Internet:
   • http://geoloc.dai**********.com/?self
   • http://thepiratebay.org/top/**********


Objeto mutex:
Crea el siguiente objeto mutex:
   • df8g1sdf68g18er1g8re16

 Datos del fichero Programa de compresión de ejecutables:
Para agravar la detección y reducir el tamaño del fichero, emplea un programa de compresión de ejecutables.

Descripción insertada por Petre Galan el martes, 1 de marzo de 2011
Descripción actualizada por Andrei Ivanes el viernes, 4 de marzo de 2011

Volver . . . .
https:// Esta ventana está cifrada para su seguridad.