Nombre: TR/Spy.ZBot.R Descubierto: 26/09/2007 Tipo: Troyano En circulación (ITW): No Número de infecciones comunicadas: Bajo Potencial de propagación: Bajo Potencial dañino: Medio Fichero estático: No Versión del IVDF: 7.00.00.16
General Método de propagación: • No tiene rutina propia de propagación Alias: • Kaspersky: Trojan-Spy.Win32.Zbot.r • F-Secure: Trojan-Spy.Win32.Zbot.r • Sophos: Troj/Zbot-A Plataformas / Sistemas operativos: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efectos secundarios: • Descarga ficheros dañinos • Modificaciones en el registro • Roba informaciones • Posibilita el acceso no autorizado al ordenador Ficheros Se copia a sí mismo en la siguiente ubicación: • %SYSDIR% \ntos.exe Elimina el siguiente fichero: • %cookies% \*.* Crea los siguientes ficheros: – Ficheros temporales, que pueden ser eliminados después: • %SYSDIR% \wsnpoem\audio.dll • %SYSDIR% \wsnpoem\video.dll Intenta descargar un fichero: – Las direcciones son las siguientes: • http://81.95.145.241/**********/ldr.exe • http://66.235.175.5/**********/ldr.exe El fichero está guardado en el disco duro en: %TEMPDIR% \18.tmp Además, este fichero es ejecutado después de haber sido descargago. Los análisis adicionales indicaron que este fichero es también viral. Registro Modifica las siguientes claves del registro: – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] Valor anterior: • Userinit = %SYSDIR% \userinit.exe, Nuevo valor: • Userinit = %SYSDIR% \userinit.exe,%SYSDIR% \ntos.exe, – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Network] Nuevo valor: • UID = %nombre del ordenador% _%número hexadecimal% Backdoor (Puerta trasera) Abre los siguientes puertos: – svchost.exe en un puerto TCP aleatorio para proporcionar capabilidades de backdoor. – svchost.exe en un puerto TCP aleatorio para funcionar como servidor proxy. – svchost.exe en un puerto TCP aleatorio para funcionar como servidor proxy Socks 4, Servidor contactado: Uno de los siguientes: • http://81.95.145.241/**********/cfg.bin • http://66.235.175.5/**********/cfg.bin La siguiente: • http://75.126.64.11/**********/s.php De esta forma, puede enviar informaciones y obtener el control remoto. Inyectar el código viral en otros procesos – Se inyecta en un proceso. Nombre del proceso: • svchost.exe Datos del fichero Programa de compresión de ejecutables: Para agravar la detección y reducir el tamaño del fichero, emplea un programa de compresión de ejecutables.Para una breve descripción vea el resumen aquí . Descripción insertada por Andrei Gherman el Wed, 24 Oct 2007 09:40 (GMT+1) Descripción actualizada por Andrei Gherman el Wed, 24 Oct 2007 09:45 (GMT+1)