Nombre: TR/Norip.1 Descubierto: 20/07/2006 Tipo: Troyano En circulación (ITW): No Número de infecciones comunicadas: Bajo Potencial de propagación: Bajo Potencial dañino: Medio Fichero estático: Sí Tamaño: 89.911 Bytes Suma de control MD5: c38df15f1aae333a7dac39cb9646ed55 Versión del VDF: 6.35.00.195 Versión del IVDF: 6.35.00.235
General Método de propagación: • No tiene rutina propia de propagación Plataformas / Sistemas operativos: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efectos secundarios: • Desactiva los programas de seguridad • Reduce las opciones de seguridad • Modificaciones en el registro Ficheros Se copia a sí mismo en las siguientes ubicaciones: • %WINDIR% \LSASS.EXE • %WINDIR% \EXERT.EXE • %WINDIR% \Debug\DebugProgram.exe • %SYSDIR% \MSCONFIG.EXE • %SYSDIR% \dxdiag.com • %SYSDIR% \regedit.com • %PROGRAM FILES% \Internet Explorer\INTEXPLORE.COM • %PROGRAM FILES% \Common Files\INTEXPLORE.PIF Puede corromper los siguientes ficheros: • RAVMON.EXE • TROJDIE* • KPOP* • CCENTER* • *ASSISTSE* • KPFW* • AGENTSVR* • KV* • KREG* • IEFIND* • IPARMOR* • SVI.EXE • UPHC* • RULEWIZE* • FYGT* • RFWSRV* • RFWMA* Registro Añade la siguiente clave del registro para ejecutar el proceso al iniciar el sistema: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • ToP = %WINDIR% \LSASS.exe Añade las siguientes claves al registro: – [HKCR\WindowFiles] – [HKCR\WindowFiles\DefaultIcon] • @ = %1 – [HKCR\WindowFiles\Shell] – [HKCR\WindowFiles\Shell\Open] – [HKCR\WindowFiles\Shell\Open\Command] • @ = %WINDIR% \EXERT.exe "%1" %* Modifica las siguientes claves del registro: – [HKCR\.exe] Nuevo valor: • @ = WindowFiles – [HKLM\SOFTWARE\Classes\htmlfile\shell\open\command] Valor anterior: • @ = %configuración definida por el usuario% Nuevo valor: • @ = "%PROGRAM FILES% \Internet Explorer\INTEXPLORE.com" -nohome – [HKCU\Software\Microsoft\Internet Explorer\Main] Valor anterior: • Check_Associations = %configuración definida por el usuario% Nuevo valor: • Check_Associations = No – [HKCR\Applications\iexplore.exe\shell\open\command] Valor anterior: • @ = "%PROGRAM FILES% \Internet Explorer\iexplore.exe" %1 Nuevo valor: • @ = "%PROGRAM FILES% \Internet Explorer\INTEXPLORE.com" %1 – [HKCR\CLSID\{871C5380-42A0-1069-A2EA-08002B30309D}\shell\ OpenHomePage\Command] Valor anterior: • @ = "%PROGRAM FILES% \Internet Explorer\iexplore.exe" Nuevo valor: • @ = "%PROGRAM FILES% \Internet Explorer\INTEXPLORE.com" – [HKCR\ftp\shell\open\command] Valor anterior: • @ = %configuración definida por el usuario% Nuevo valor: • @ = "%PROGRAM FILES% \Internet Explorer\INTEXPLORE.com" %1 – [HKCR\htmlfile\shell\open\command] Valor anterior: • @ = %configuración definida por el usuario% Nuevo valor: • @ = "%PROGRAM FILES% \Internet Explorer\INTEXPLORE.com" -nohome – [HKCR\htmlfile\shell\opennew\command] Valor anterior: • @ = %configuración definida por el usuario% Nuevo valor: • @ = "%PROGRAM FILES% \Common Files\INTEXPLORE.pif" %1 – [HKCR\http\shell\open\command] Valor anterior: • @ = %configuración definida por el usuario% Nuevo valor: • @ = "%PROGRAM FILES% \Common Files\INTEXPLORE.pif" -nohome Finalización de los procesos El siguiente proceso es finalizado: • RAVMON.EXE Termina los procesos que contienen las siguientes series de caracteres: • TROJDIE; KPOP; CCENTER; ASSISTSE; KPFW; AGENTSVR; KV; KREG; IEFIND; IPARMOR; SVI.EXE; UPHC; RULEWIZE; FYGT; RFWSRV; RFWMA Backdoor (Puerta trasera) Servidor contactado: Uno de los siguientes: • http://upd.etsoft.com.cn/UPD/********** • http://upd.etsoft.com.cn/upd/********** De esta forma, puede enviar informaciones y obtener el control remoto. Datos del fichero Lenguaje de programación: El programa de malware ha sido escrito en Visual Basic. Programa de compresión de ejecutables: Para agravar la detección y reducir el tamaño del fichero, emplea un programa de compresión de ejecutables.Para una breve descripción vea el resumen aquí . Descripción insertada por Andrei Gherman el Fri, 28 Jul 2006 15:49 (GMT+1) Descripción actualizada por Andrei Gherman el Fri, 28 Jul 2006 16:22 (GMT+1)