Nombre: Worm/Reclog.A.15 Descubierto: 16/03/2011 Tipo: Gusano En circulación (ITW): Sí Número de infecciones comunicadas: Medio-bajo Potencial de propagación: Bajo Potencial dañino: Medio-bajo Fichero estático: Sí Tamaño: 244.816 Bytes Suma de control MD5: 32530b68d78e5bcbd73a138276f45490 Versión del VDF: 7.10.09.195 Versión del IVDF: 7.11.04.218 - miércoles, 16 de marzo de 2011
General Alias: • Kaspersky: Trojan-Spy.Win32.Zbot.bjml • F-Secure: Trojan-Spy.Win32.Zbot.bjml • Bitdefender: Trojan.Spy.ZBot.ESK • GData: Trojan.Spy.ZBot.ESK • DrWeb: Trojan.PWS.SpySweep.44 Plataformas / Sistemas operativos: • Windows 2000 • Windows XP • Windows 2003 Efectos secundarios: • Suelta ficheros dañinos • Modificaciones en el registro Ficheros Se copia a sí mismo en la siguiente ubicación: • C:\Recycle.Bin\Recycle.Bin.exe Elimina la copia inicial del virus. Crea el siguiente fichero: – C:\Recycle.Bin\config.bin Intenta ejecutar el siguiente fichero: – Ejecuta uno de los ficheros siguientes: • C:\Recycle.Bin\Recycle.Bin.exe Registro Añade la siguiente clave del registro para ejecutar el proceso al iniciar el sistema: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "Recycle.Bin.exe"="C:\Recycle.Bin\Recycle.Bin.exe" Añade las siguientes claves al registro: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ Zones\1] • "1409"=dword:0x00000003 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ Zones\0] • "1409"=dword:0x00000003 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ Zones\2] • "1409"=dword:0x00000003 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings] • "GlobalUserOffline"=dword:0x00000000 • "ProxyEnable"=dword:0x00000000 • "ProxyHttp1.1"=dword:0x00000001 • "WarnOnIntranet"=dword:0x00000000 • "WarnOnPostRedirect"=dword:0x00000000 – [HKCU\Software\Microsoft\Internet Explorer\Recovery] • "ClearBrowsingHistoryOnExit"=dword:0x00000000 – [HKCU\Software\Microsoft\Internet Explorer\PhishingFilter] • "EnabledV8"=dword:0x00000000 • "ShownServiceDownBalloon"=dword:0x00000000 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ Zones\3] • "1409"=dword:0x00000003 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ Zones\4] • "1409"=dword:0x00000003 Modifica las siguientes claves del registro: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ Zones\1] Nuevo valor: • "1406"=dword:0x00000000 • "1609"=dword:0x00000000 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ Zones\0] Nuevo valor: • "1406"=dword:0x00000000 • "1609"=dword:0x00000000 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ Zones\2] Nuevo valor: • "1406"=dword:0x00000000 • "1609"=dword:0x00000000 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ Lockdown_Zones\4] Nuevo valor: • "1406"=dword:0x00000000 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ Lockdown_Zones\1] Nuevo valor: • "1406"=dword:0x00000000 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ Lockdown_Zones\2] Nuevo valor: • "1406"=dword:0x00000000 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ Lockdown_Zones\3] Nuevo valor: • "1406"=dword:0x00000000 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings] Nuevo valor: • "EnableHttp1_1"=dword:0x00000001 • "MigrateProxy"=dword:0x00000001 • "WarnOnPost"=hex:00,00,00,00 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ Zones\3] Nuevo valor: • "1406"=dword:0x00000000 • "1609"=dword:0x00000000 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ Zones\4] Nuevo valor: • "1406"=dword:0x00000000 • "1609"=dword:0x00000000 Backdoor (Puerta trasera) Servidor contactado: Las siguientes: • mar**********.com:443 (TCP) • http://markizak.com/BViewbv32y77ebcbc/**********?guid=%cadena de caracteres% &ver=%número% &ie=%cadena de caracteres% &os=%cadena de caracteres% &ut=%cadena de caracteres% &ccrc=%cadena de caracteres% &md5=%cadena de caracteres% &plg=%cadena de caracteres% &stat=%cadena de caracteres% Envía informaciones acerca de: • Nombre del ordenador • Usuario actual • Estado actual del programa viral • ID de la plataforma • Informaciones acerca del sistema operativo Windows Inyectar el código viral en otros procesos – Se inyecta como un hilo de ejecución remoto en un proceso. Nombre del proceso: • explorer.exe – Se inyecta como un hilo de ejecución remoto en un proceso. Se inserta en todos los procesos. Informaciones diversas Para buscar una conexión a Internet, contacta el siguiente sitio web: • http://www.microsoft.com Objeto mutex: Crea el siguiente objeto mutex: • zIlYJZJUU9uUuUUBP0RXELMSIEuU3 Datos del fichero Lenguaje de programación: El programa de malware ha sido escrito en MS Visual C++. Programa de compresión de ejecutables: Para agravar la detección y reducir el tamaño del fichero, emplea un programa de compresión de ejecutables.
Descripción insertada por Petre Galan el martes, 7 de junio de 2011 Descripción actualizada por Petre Galan el martes, 7 de junio de 2011
Volver
.
.
.
.