Nombre: TR/Dldr.Small.agq.4 Descubierto: 26/09/2005 Tipo: Troyano Subtipo: Downloader En circulación (ITW): Sí Número de infecciones comunicadas: Bajo Potencial de propagación: Bajo Potencial dañino: Medio-bajo Fichero estático: Sí Tamaño: 4.477 Bytes Suma de control MD5: f858bcfec28369d83492a5d406ecf60c Versión del VDF: 6.31.1.64
General Método de propagación: • No tiene rutina propia de propagación Alias: • Mcafee: BackDoor-AZV • Kaspersky: Trojan-Downloader.Win32.Small.bov • Sophos: Troj/Vixup-Gen • Bitdefender: Trojan.Downloader.Small.AMA Plataformas / Sistemas operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efectos secundarios: • Descarga ficheros dañinos Ficheros Se copia a sí mismo en la siguiente ubicación: • %SYSDIR% \kernels32.exe Crea el siguiente fichero: – Fichero no malicioso: • %SYSDIR% \vx.tll Intenta descargar algunos ficheros: – La dirección es la siguiente: • http://**********/adverts/progs/search.exe El fichero está guardado en el disco duro en: %SYSDIR% \vxh8jkdq1.exe Además, este fichero es ejecutado después de haber sido descargago. Los análisis adicionales indicaron que este fichero es también viral. Detectado como: 547 – La dirección es la siguiente: • http://**********/adverts/progs/winlogon.exe El fichero está guardado en el disco duro en: %SYSDIR% \vxh8jkdq2.exe – La dirección es la siguiente: • http://**********/adverts/progs/tibs.exe El fichero está guardado en el disco duro en: %SYSDIR% \vxh8jkdq5.exe – La dirección es la siguiente: • http://**********/adverts/progs/tool.exe El fichero está guardado en el disco duro en: %SYSDIR% \vxh8jkdq6.exe – La dirección es la siguiente: • http://**********/adverts/progs/proxy.exe El fichero está guardado en el disco duro en: %SYSDIR% \vxh8jkdq7.exe – La dirección es la siguiente: • http://**********/adverts/progs/search.exe El fichero está guardado en el disco duro en: %SYSDIR% \vxh8jkdq8.exe Registro Añade la siguiente clave del registro para ejecutar el proceso al iniciar el sistema: – [HKLM\Software\Microsoft\Windows\CurrentVersion\Run] • "System" = "%SYSDIR% \kernels32.exe" Añade la siguiente clave al registro: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System] • "DisableTaskMgr"=dword:00000001 Modifica la siguiente clave del registro: – [HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon] Valor anterior: • "Shell" = "Explorer.exe" Nuevo valor: • "Shell" = "Explorer.exe %SYSDIR% \kernels32.exe" Backdoor (Puerta trasera) Servidor contactado: Las siguientes: • http://**********/adverts/039/adload.php • http://**********/adverts/039/aduniq.php?vx1=%serie de caracteres aleatorios% De esta forma puede enviar informaciones. Esto se realiza mediante una interrogación HTTP GET en un script PHP. Envía informaciones acerca de: • Estado actual del programa viral Datos del fichero Programa de compresión de ejecutables: Para agravar la detección y reducir el tamaño del fichero, emplea el siguiente programa de compresión de ejecutables: • FSG 2.0Para una breve descripción vea el resumen aquí . Descripción insertada por Alexandru Tudor el Tue, 27 Sep 2005 09:34 (GMT+1) Descripción actualizada por Alexandru Tudor el Fri, 30 Sep 2005 11:33 (GMT+1)