Nombre: DR/PSW.VB.JI Descubierto: 26/02/2007 Tipo: Dropper En circulación (ITW): Sí Número de infecciones comunicadas: Bajo Potencial de propagación: Bajo Potencial dañino: Bajo Fichero estático: Sí Tamaño: 3.482.304 Bytes Suma de control MD5: a51e4cf019c203f7b5d56e673bb751e4 Versión del VDF: 6.37.01.162
General Método de propagación: • No tiene rutina propia de propagación Alias: • Panda: Trj/Downloader.MDW Plataformas / Sistemas operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efectos secundarios: • Suelta ficheros • Suelta un fichero dañino • Modificaciones en el registro Ficheros Crea la siguiente carpeta: • %PROGRAM FILES% \ParentsFriend Crea los siguientes ficheros: – Ficheros temporales, que pueden ser eliminados después: • %TEMPDIR% \INS%número% .tmp • %TEMPDIR% \is-%serie de caracteres aleatorios% .tmp\SMRunApp.exe – %SYSDIR% \comsysh.exe – %PROGRAM FILES% \ParentsFriend\pfunzip.exe – %SYSDIR% \Mswinsck.ocx – %SYSDIR% \zip32.dll – %SYSDIR% \unzip32.dll – %PROGRAM FILES% \ParentsFriend\system.pfs – %PROGRAM FILES% \ParentsFriend\noporno.pfs – %PROGRAM FILES% \ParentsFriend\nodownload.pfs – %PROGRAM FILES% \ParentsFriend\noinstall.pfs – %SYSDIR% \PF.hlp – %SYSDIR% \Tabctl32.ocx – %SYSDIR% \beegd10.ocx – %PROGRAM FILES% \ParentsFriend\regbeegd10.bat – %SYSDIR% \winadmd.exe – %SYSDIR% \winadmkill.exe Además, el fichero es ejecutado después de haber sido creado. Los análisis adicionales indicaron que este fichero es también viral. Detectado como: TR/PSW.VB.JI – %PROGRAM FILES% \ParentsFriend\pfadmin.exe Además, el fichero es ejecutado después de haber sido creado. Los análisis adicionales indicaron que este fichero es también viral. Detectado como: TR/PSW.VB.JI – %SYSDIR% \winadm.exe – %SYSDIR% \winprogdel.exe – %SYSDIR% \Msinet.ocx – %SYSDIR% \Regsvr16.exe Registro Añade las siguientes claves al registro: – [HKLM\Software\winadm] • unins="%PROGRAM FILES% \ParentsFriend" – [HKCR\StingaBeeGrid10.Grid] • (Default)="Stinga BeeGrid Control (Icursor)" – [HKCR\StingaBeeGrid10.Grid\CLSID] • (Default)="{97BD7A13-77E0-11D2-8EAE-008048E27A77}" – [HKCR\CLSID\{97BD7A13-77E0-11D2-8EAE-008048E27A77}\ VersionIndependentProgID] • (Default)="StingaBeeGrid10.Grid" – [HKCR\CLSID\{97BD7A13-77E0-11D2-8EAE-008048E27A77}\InprocServer32] • (Default)="%SYSDIR% \beegd10.ocx" • ThreadingModel="Apartment" – [HKCR\CLSID\{97BD7A13-77E0-11D2-8EAE-008048E27A77}\ToolboxBitmap32] • (Default)="%SYSDIR% \beegd10.ocx, 1" – [HKCR\TypeLib\{97BD7A05-77E0-11D2-8EAE-008048E27A77}\1.0\0\win32] • (Default)="%SYSDIR% \beegd10.ocx" – [HKCR\TypeLib\{97BD7A05-77E0-11D2-8EAE-008048E27A77}\1.0\HELPDIR] • (Default)="%SYSDIR% \" – [HKCR\CLSID\{48E59293-9880-11CF-9754-00AA00C00908}\InprocServer32] • (Default)="%SYSDIR% \Msinet.ocx" • ThreadingModel="Apartment" – [HKCR\CLSID\{48E59295-9880-11CF-9754-00AA00C00908}] • (Default)="Internet Control URL Property Page Object" Modifica las siguientes claves del registro: – [HKLM\Software\Microsoft\Windows\CurrentVersion\SharedDLLs] Nuevo valor: • %SYSDIR% \comcat.dll=dword:00000004 – [HKCR\TypeLib\{248DD890-BB45-11CF-9ABC-0080C7E7B78D}\1.0] Nuevo valor: • (Default)="Microsoft Winsock Control 6.0 (SP4)" – [HKCR\TypeLib\{248DD890-BB45-11CF-9ABC-0080C7E7B78D}\1.0\0\win32] Nuevo valor: • (Default)="%SYSDIR% \Mswinsck.ocx" – [HKCR\TypeLib\{248DD890-BB45-11CF-9ABC-0080C7E7B78D}\1.0\HELPDIR] Nuevo valor: • (Default)="%SYSDIR% \" – [HKCR\TypeLib\{00020430-0000-0000-C000-000000000046}\2.0\0\win32] Nuevo valor: • (Default)="%SYSDIR% \stdole2.tlb" – [HKLM\Software\Microsoft\Windows\CurrentVersion\SharedDLLs] Nuevo valor: • %SYSDIR% \Mswinsck.ocx=dword:00000001 %SYSDIR% \Msinet.ocx=dword:00000001Para una breve descripción vea el resumen aquí . Descripción insertada por Alexandru Dinu el Fri, 05 Oct 2007 10:42 (GMT+1) Descripción actualizada por Alexandru Dinu el Fri, 05 Oct 2007 12:11 (GMT+1)