Nombre: TR/Fotomoto.E Descubierto: 29/08/2007 Tipo: Troyano En circulación (ITW): No Número de infecciones comunicadas: Bajo Potencial de propagación: Bajo Potencial dañino: Medio Fichero estático: Sí Tamaño: 75.284 Bytes Suma de control MD5: 1ffd1d03db9b66987c6875f5981236c1 Versión del IVDF: 6.39.01.57
General Método de propagación: • No tiene rutina propia de propagación Alias: • Mcafee: Downloader-BFC • Kaspersky: Trojan.Win32.Agent.bck • F-Secure: Trojan.Win32.Agent.bck • Sophos: Troj/Bckdr-QJL • Panda: Trj/Downloader.OZB • Eset: Win32/Agent.BCK Plataformas / Sistemas operativos: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efectos secundarios: • Reduce las opciones de seguridad • Modificaciones en el registro • Posibilita el acceso no autorizado al ordenador Registro Añade las siguientes claves del registro para ejecutar el servicio al iniciar el sistema: – [HKLM\SYSTEM\CurrentControlSet\Services\DomainService] • Type = 10 • Start = 2 • ErrorControl = 0 • ImagePath = %directorio donde se ejecuta el programa viral% \%ficheros ejecutados% /service • DisplayName = DomainService • ObjectName = LocalSystem • FailureActions = %valores hex% • Description = DomainService – [HKLM\SYSTEM\CurrentControlSet\Services\DomainService\Security] • Security = %valores hex% – [HKLM\SYSTEM\CurrentControlSet\Services\DomainService\Enum] • 0 = Root\LEGACY_DOMAINSERVICE\0000 • Count = 1 • NextInstance = 1 Elimina del registro de Windows el valor de la siguiente clave: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • DDC Crea la siguiente entrada para evitar el cortafuego de Windows XP: – [HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\ FirewallPolicy\StandardProfile\AuthorizedApplications\List] • %directorio donde se ejecuta el programa viral% \%ficheros ejecutados% = %directorio donde se ejecuta el programa viral% \%ficheros ejecutados% :* Añade la siguiente clave al registro: – [HKLM\SOFTWARE\Microsoft\DomainService] Modifica la siguiente clave del registro: – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] Valor anterior: • SFCDisable = 0 Nuevo valor: • SFCDisable = 4 Backdoor (Puerta trasera) Servidor contactado: Las siguientes: • http://23.244.141.185/**********/install.php • http://23.244.141.185/**********/heartbeat.php • http://23.244.141.185/**********/domains.php De esta forma, puede enviar informaciones y obtener el control remoto. Envía informaciones acerca de: • Estado actual del programa viral Capabilidades de control remoto: • Descargar fichero • Visitar un sitio web Datos del fichero Lenguaje de programación: El programa de malware ha sido escrito en MS Visual C++. Programa de compresión de ejecutables: Para agravar la detección y reducir el tamaño del fichero, emplea un programa de compresión de ejecutables.Para una breve descripción vea el resumen aquí . Descripción insertada por Andrei Gherman el Wed, 10 Oct 2007 09:57 (GMT+1) Descripción actualizada por Andrei Gherman el Wed, 10 Oct 2007 10:18 (GMT+1)