Nombre: ADSPY/Hoax.Renos.AG Descubierto: 17/02/2006 Tipo: Troyano Subtipo: Adware En circulación (ITW): No Número de infecciones comunicadas: Bajo Potencial de propagación: Bajo Potencial dañino: Medio-bajo Fichero estático: Sí Tamaño: 29.696 Bytes Suma de control MD5: a5a84ed083f9cb0A46369c044eecab73 Versión del VDF: 6.33.01.03
General Método de propagación: • No tiene rutina propia de propagación Alias: • Mcafee: Downloader-AFH • Kaspersky: not-virus:Hoax.Win32.Renos.bm • Sophos: Troj/Spywad-AE • Bitdefender: Trojan.FakeAlert.SpySheriff.A Plataformas / Sistemas operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efectos secundarios: • Descarga un fichero • Suelta ficheros • Modificaciones en el registro Inmediatamente después de su ejecución, muestra la siguiente información: Ficheros Se copia a sí mismo en la siguiente ubicación: • C:\winstall.exe Crea los siguientes ficheros: – Ficheros no maliciosos: • C:\Program Files\SpySheriff\base.avd; C:\Program Files\SpySheriff\base001.avd; C:\Program Files\SpySheriff\base002.avd; C:\Program Files\SpySheriff\found.wav; C:\Program Files\SpySheriff\heur000.dll; C:\Program Files\SpySheriff\heur001.dll; C:\Program Files\SpySheriff\heur002.dll; C:\Program Files\SpySheriff\heur003.dll; C:\Program Files\SpySheriff\notfound.wav; C:\Program Files\SpySheriff\removed.wav; C:\Program Files\SpySheriff\SpySheriff.dvm; C:\Program Files\SpySheriff\SpySheriff.exe; C:\Program Files\SpySheriff\Uninstall.exe Intenta descargar un fichero: – La dirección es la siguiente: • otherhost.com/********** El fichero está guardado en el disco duro en: %home% \Application Data\Install.dat Registro Añade la siguiente clave del registro para ejecutar el proceso al iniciar el sistema: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "Windows installer"="C:\winstall.exe" • "pro" = "%directorio donde se ejecuta el programa viral% \%ficheros ejecutados% " Elimina del registro de Windows el valor de la siguiente clave: – [HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • pro Elimina la siguiente clave del registro, incluyendo todos sus valores y subclaves: • [HKCU\SOFTWARE\Install] Añade la siguiente clave al registro: – [HKCU\SOFTWARE\Install] • "Version" = dword:00000000 Datos del fichero Lenguaje de programación: El programa de malware ha sido escrito en MS Visual C++. Para una breve descripción vea el resumen aquí . Descripción insertada por Daniel Constantin el Wed, 01 Mar 2006 10:07 (GMT+1) Descripción actualizada por Daniel Constantin el Wed, 01 Mar 2006 15:38 (GMT+1)