Nombre: TR/Mutech.B Descubierto: 13/02/2006 Tipo: Troyano En circulación (ITW): No Número de infecciones comunicadas: Bajo Potencial de propagación: Bajo Potencial dañino: Medio Fichero estático: Sí Tamaño: 26.624 Bytes Suma de control MD5: 952e07ec0077f25ea55c844c38bb43ef Versión del VDF: 6.33.00.222
General Método de propagación: • No tiene rutina propia de propagación Alias: • Kaspersky: Trojan-Downloader.Win32.Agent.acv • TrendMicro: TROJ_MUTECH.H • Bitdefender: Trojan.Mutech.E Plataformas / Sistemas operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efectos secundarios: • Modificaciones en el registro Ficheros Se copia a sí mismo en la siguiente ubicación: • %SYSDIR% \perfont.exe Crea los siguientes ficheros: – %SYSDIR% \wbem\wmiprvi.dll Los análisis adicionales indicaron que este fichero es también viral. Detectado como: TR/Mutech.B – %SYSDIR% \DRIVERS\netpt.sys Registro Añade las siguientes claves del registro para ejecutar los servicios al iniciar el sistema: – [HKLM\SYSTEM\CurrentControlSet\Services\NetPT] • Type = dword:00000001 • Start = dword:00000001 • ErrorControl = dword:00000000 • ImagePath = system32\DRIVERS\netpt.sys • DisplayName = NetBIOS Protection – [HKLM\SYSTEM\CurrentControlSet\Services\NetPT\Security] • Security = %valores hex% – [HKLM\SYSTEM\CurrentControlSet\Services\NetPT\Enum] • 0 = Root\LEGACY_NETPT\0000 • Count = dword:00000001 • NextInstance = dword:00000001 – [HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_NETPT] • NextInstance = dword:00000001 – [HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_NETPT\0000] • Service = NetPT • Legacy = dword:00000001 • ConfigFlags = dword:00000000 • Class = LegacyDriver • ClassGUID = {8ECC055D-047F-11D1-A537-0000F8753ED1} • DeviceDesc = NetBIOS Protection – [HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_NETPT\0000\Control] • *NewlyCreated* = dword:00000000 • ActiveService = NetPT – [HKLM\SYSTEM\CurrentControlSet\Services\PerfFont] • Type = dword:00000010 • Start = dword:00000002 • ErrorControl = dword:00000000 • ImagePath = %SYSDIR% \perfont.exe • DisplayName = Performance True Type Font • ObjectName = LocalSystem – [HKLM\SYSTEM\CurrentControlSet\Services\PerfFont\Security] • Security = %valores hex% – [HKLM\SYSTEM\CurrentControlSet\Services\PerfFont\Enum] • 0 = Root\LEGACY_PERFFONT\0000 • Count = dword:00000001 • NextInstance = dword:00000001 – [HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_PERFFONT] • NextInstance = dword:00000001 – [HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_PERFFONT\0000] • Service = PerfFont • Legacy = dword:00000001 • ConfigFlags = dword:00000000 • Class = LegacyDriver • ClassGUID = {8ECC055D-047F-11D1-A537-0000F8753ED1} – [HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_PERFFONT\0000\ Control] • *NewlyCreated* = dword:00000000 • ActiveService = PerfFont Añade las siguientes claves al registro: – [HKCR\CLSID\{4DE225BF-CF59-4CFC-85F7-68B90F185355}\InprocServer32] • @ = %SYSDIR% \wbem\wmiprvi.dll • ThreadingModel = Both – [HKLM\SOFTWARE\Classes\CLSID\{4DE225BF-CF59-4CFC-85F7-68B90F185355}\ InprocServer32] • @ = %SYSDIR% \wbem\wmiprvi.dll • ThreadingModel = Both Backdoor (Puerta trasera) Servidor contactado: La siguiente: • 85.255.117.********** Tecnología Rootkit Es una tecnología específica para los virus. El programa malicioso oculta su presencia ante las herramientas del sistema, ante las aplicaciones de seguridad y, finalmente, ante el usuario. Oculta las siguientes: – Su propio procesoPara una breve descripción vea el resumen aquí . Descripción insertada por Andrei Gherman el Fri, 10 Mar 2006 10:30 (GMT+1) Descripción actualizada por Andrei Gherman el Fri, 10 Mar 2006 10:47 (GMT+1)