Nombre: TR/Vundo.AH Descubierto: 05/03/2007 Tipo: Troyano En circulación (ITW): Sí Número de infecciones comunicadas: Bajo Potencial de propagación: Bajo Potencial dañino: Medio Fichero estático: No Tamaño: ~282.212 Bytes Versión del VDF: 6.37.01.191 Versión del IVDF: 6.37.01.197
General Método de propagación: • No tiene rutina propia de propagación Plataformas / Sistemas operativos: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efectos secundarios: • Modificaciones en el registro • Roba informaciones • Posibilita el acceso no autorizado al ordenador Ficheros Crea los siguientes ficheros: – Ficheros no maliciosos: • %directorio donde se ejecuta el programa viral% \%serie de caracteres aleatorios% .tmp • %directorio donde se ejecuta el programa viral% \%serie de caracteres aleatorios% .ini Registro Registra un objeto BHO (browser helper object), añadiendo la siguiente clave al registro: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer] • Browser Helper Objects\{%CLSID generados% }] Añade las siguientes claves al registro: – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\ %fichero dll viral% ] • Asynchronous = dword:00000001 • DllName = %directorio donde se ejecuta el programa viral% \%fichero dll viral% • Impersonate = dword:00000000 • Startup = SysLogon • Logoff = SysLogoff – [HKCR\CLSID\{%CLSID generados% }] – [HKCR\CLSID\{%CLSID generados% }\InprocServer32] • @ = %directorio donde se ejecuta el programa viral% \%fichero dll viral% • ThreadingModel = Both Backdoor (Puerta trasera) Servidor contactado: El siguiente: • http://whitesc********** De esta forma, puede enviar informaciones y obtener el control remoto. Datos del fichero Programa de compresión de ejecutables: Para agravar la detección y reducir el tamaño del fichero, emplea un programa de compresión de ejecutables.Para una breve descripción vea el resumen aquí . Descripción insertada por Cristian Dobre el Mon, 19 Mar 2007 10:30 (GMT+1) Descripción actualizada por Andrei Gherman el Mon, 19 Mar 2007 16:14 (GMT+1)