Nombre: TR/Dldr.Tibs.C Descubierto: 25/07/2006 Tipo: Troyano Subtipo: Downloader En circulación (ITW): Sí Número de infecciones comunicadas: Bajo Potencial de propagación: Bajo Potencial dañino: Medio-bajo Fichero estático: Sí Tamaño: 7.971 Bytes Suma de control MD5: 8937c080da4312f7b49ee997f4b53185 Versión del VDF: 6.35.01.00 Versión del IVDF: 6.35.01.00
General Método de propagación: • No tiene rutina propia de propagación Alias: • Kaspersky: Trojan-Downloader.Win32.Tibs.gc • VirusBuster: trojan Trojan.DL.Tibs.DQ Plataformas / Sistemas operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efectos secundarios: • Descarga ficheros dañinos • Reduce las opciones de seguridad • Modificaciones en el registro • Roba informaciones Inmediatamente después de su ejecución, muestra la siguiente información: Ficheros Se copia a sí mismo en la siguiente ubicación: • %SYSDIR% \kernels8.exe Crea los siguientes ficheros: – Un fichero temporal, que puede ser eliminado después: • %TEMPDIR% \%número% .dlb – %WINDIR% \xpupdate.exe Los análisis adicionales indicaron que este fichero es también viral. Detectado como: TR/Dldr.Tibs.C – %PROGRAM FILES% \BraveSentry\BraveSentry.exe – %PROGRAM FILES% \BraveSentry\BraveSentry0.bs – %PROGRAM FILES% \BraveSentry\BraveSentry0.dll Los análisis adicionales indicaron que este fichero es también viral. Detectado como: ADSPY/SearchAssistant.H – %PROGRAM FILES% \BraveSentry\BraveSentry1.bs – %PROGRAM FILES% \BraveSentry\BraveSentry1.dll Los análisis adicionales indicaron que este fichero es también viral. Detectado como: ADSPY/SpyTrooper.2 – %PROGRAM FILES% \BraveSentry\BraveSentry2.dll Los análisis adicionales indicaron que este fichero es también viral. Detectado como: TR/Bravesentry.H – %PROGRAM FILES% \BraveSentry\BraveSentry3.dll Los análisis adicionales indicaron que este fichero es también viral. Detectado como: ADSPY/BraveSentry.A – %PROGRAM FILES% \BraveSentry\Uninstall.exe – %PROGRAM FILES% \BraveSentry\BraveSentry.lic – %WINDIR% \desktop.html – %home% \Application Data\Microsoft\Internet Explorer\Desktop.htt Intenta descargar algunos ficheros: – La dirección es la siguiente: • http://proffy209.com/pic/********** El fichero está guardado en el disco duro en: %SYSDIR% \dlh9jkdq6.exe Además, este fichero es ejecutado después de haber sido descargago. Los análisis adicionales indicaron que este fichero es también viral. Detectado como: TR/Crypt.F.Gen – La dirección es la siguiente: • http://proffy209.com/pic/********** El fichero está guardado en el disco duro en: %SYSDIR% \dlh9jkdq1.exe Además, este fichero es ejecutado después de haber sido descargago. Los análisis adicionales indicaron que este fichero es también viral. Detectado como: TR/Dldr.Small.agq.4 – La dirección es la siguiente: • http://proffy209.com/********** El fichero está guardado en el disco duro en: %SYSDIR% \dlh9jkdq8.exe – La dirección es la siguiente: • http://proffy209.com/pic/********** El fichero está guardado en el disco duro en: %SYSDIR% \dlh9jkdq5.exe Además, este fichero es ejecutado después de haber sido descargago. Los análisis adicionales indicaron que este fichero es también viral. Detectado como: TR/Dldr.Small.agq.4 – La dirección es la siguiente: • http://proffy209.com/pic/********** El fichero está guardado en el disco duro en: %SYSDIR% \dlh9jkdq7.exe Además, este fichero es ejecutado después de haber sido descargago. Los análisis adicionales indicaron que este fichero es también viral. Detectado como: TR/Crypt.F.Gen – La dirección es la siguiente: • http://proffy209.com/pic/********** El fichero está guardado en el disco duro en: %SYSDIR% \dlh9jkdq2.exe Además, este fichero es ejecutado después de haber sido descargago. Los análisis adicionales indicaron que este fichero es también viral. Detectado como: TR/Dldr.Tibs.C – La dirección es la siguiente: • http://proffy209.com/dl/********** El fichero está guardado en el disco duro en: %SYSDIR% \vx.tll – La dirección es la siguiente: • http://download.bravesentry.com/********** El fichero está guardado en el disco duro en: %home% \Application Data\Install.dat Intenta ejecutar el siguiente fichero: – Ejecuta uno de los ficheros siguientes: • netsh Ejecuta el fichero con los parámetros siguientes: firewall set allowedprogram '%directorio donde se ejecuta el programa viral% \%ficheros ejecutados% ' enable Registro Añade la siguiente clave del registro para ejecutar el proceso al iniciar el sistema: – HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run • "System"="%SYSDIR% \kernels8.exe" • "Windows update loader"="%WINDIR% \xpupdate.exe" Elimina del registro de Windows los valores de las siguientes claves: – HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings • "AutoConfigURL" • "ProxyOverride" • "ProxyServer" – HKCU\Software\Microsoft\Windows\CurrentVersion\Run • "con" – HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer • "NoDesktop" Añade las siguientes claves al registro: – HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System • "DisableTaskMgr"=dword:00000001 • "Wallpaper"="%WINDIR% \desktop.html" – HKLM\Software\Microsoft\DownloadManager – HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer • "ForceActiveDesktopOn"=dword:00000001 • "ClassicShell"=dword:00000000 • "NoActiveDesktop"=dword:00000000 – HKCU\Software\Microsoft\Internet Explorer\Desktop\Components • "GeneralFlags"=dword:00000000 • "Settings"=dword:00000001 • "DeskHtmlMinorVersion"=dword:00000005 • "DeskHtmlVersion"=dword:00000110 – HKCU\Software\Microsoft\Internet Explorer\Desktop\Components\0 • "RestoredStateInfo"=" hex values" • "OriginalStateInfo"="hex values" • "CurrentState"=dword:40000004 • "Position"="hex values" • "Flags"=dword:00000002 • "FriendlyName"="My Current Home Page" • "SubscribedURL"="About:Home" • "Source"="About:Home" – HKCU\Control Panel\Desktop • "Pattern"="" • "WallpaperStyle"="2" • "TileWallpaper"="0" – HKLM\SOFTWARE\Microsoft\Internet Explorer\Desktop – HKLM\SOFTWARE\Microsoft\Internet Explorer\Desktop\General • "WallpaperLocalFileTime"="hex values" • "WallpaperFileTime"="hex values" – HKCU\Software\Microsoft\Internet Explorer\Desktop\General • "WallpaperFileTime"=%valores hex% • "ComponentsPositioned"=dword:00000002 • "TileWallpaper"="0" • "WallpaperStyle"="2" – HKCU\SOFTWARE\Install – HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\ ActiveDesktop • "NoHTMLWallPaper"=dword:00000000 • "NoEditingComponents"=dword:00000000 • "NoDeletingComponents"=dword:00000000 • "NoAddingComponents"=dword:00000000 • NoComponents"=dword:00000000 • "NoChangingWallpaper"=dword:00000000 Backdoor (Puerta trasera) El siguiente: • http://proffy209.com/adv/195/********** De esta forma puede enviar informaciones. Esto se realiza mediante una interrogación HTTP GET en un script PHP. Envía informaciones acerca de: • Tipo del procesador • Estado actual del programa viral • ID de la plataforma • Informaciones acerca del sistema operativo Windows Datos del fichero Programa de compresión de ejecutables: Para agravar la detección y reducir el tamaño del fichero, emplea un programa de compresión de ejecutables.Para una breve descripción vea el resumen aquí . Descripción insertada por Marius T. Nicolae el Thu, 27 Jul 2006 15:03 (GMT+1) Descripción actualizada por Marius T. Nicolae el Tue, 01 Aug 2006 09:08 (GMT+1)