Nombre: TR/Small.DBY.LH.12 Descubierto: 02/07/2007 Tipo: Troyano En circulación (ITW): No Número de infecciones comunicadas: Bajo Potencial de propagación: Bajo Potencial dañino: Medio Fichero estático: Sí Tamaño: 47.144 Bytes Suma de control MD5: d27f9ee6835096f5f99106cf4de276de Versión del VDF: 6.39.00.81 Versión del IVDF: 6.39.00.82 - Mon, 02 Jul 2007 14:40 (GMT+1)
General Método de propagación: • No tiene rutina propia de propagación Alias: • Mcafee: W32/Crimea.dldr Plataformas / Sistemas operativos: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efectos secundarios: • Suelta un fichero dañino • Roba informaciones • Posibilita el acceso no autorizado al ordenador Ficheros Añade una sección al fichero. – Para: %SYSDIR% \imm32.dll Con el siguiente contenido: • Elimina la copia inicial del virus. Crea el siguiente fichero: – %SYSDIR% \msvcrtdm.dll Los análisis adicionales indicaron que este fichero es también viral. Detectado como: TR/Small.DBY.LH.12 Backdoor (Puerta trasera) Servidor contactado: Las siguientes: • http://realcrimea.info/**********/startup.php • http://realcrimea.info/**********/data.php De esta forma, puede enviar informaciones y obtener el control remoto. Esto se realiza mediante el método HTTP GET y POST, empleando un script PHP. Inyectar el código viral en otros procesos – Se inyecta en un proceso. Uno de los siguientes procesos: • iexplore.exe • myie.exe • maxthon.exe • avant.exe • firefox.exe • seamonkey.exe • mozilla.exe • aexplore.exe Datos del fichero Lenguaje de programación: El programa de malware ha sido escrito en MS Visual C++. Programa de compresión de ejecutables: Para agravar la detección y reducir el tamaño del fichero, emplea el siguiente programa de compresión de ejecutables: • UPXPara una breve descripción vea el resumen aquí . Descripción insertada por Andrei Gherman el Fri, 06 Jul 2007 12:07 (GMT+1) Descripción actualizada por Andrei Gherman el Fri, 06 Jul 2007 16:23 (GMT+1)