Nombre: TR/Spy.Delf.BEW Descubierto: 13/03/2008 Tipo: Troyano En circulación (ITW): Sí Número de infecciones comunicadas: Bajo Potencial de propagación: Bajo Potencial dañino: Medio Fichero estático: Sí Tamaño: 325.120 Bytes Suma de control MD5: 2c17a4990A97701d2c07e61796aa5b6c Versión del IVDF: 7.00.03.27 - Fri, 14 Mar 2008 16:28 (GMT+1)
General Método de propagación: • No tiene rutina propia de propagación Plataformas / Sistemas operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efectos secundarios: • Reduce las opciones de seguridad • Modificaciones en el registro • Roba informaciones • Posibilita el acceso no autorizado al ordenador Ficheros Se copia a sí mismo en la siguiente ubicación: • %WINDIR% \system.exe Registro Añade la siguiente clave al registro: – [HKCU\sRegPolicies+\Explorer] • NoChangeStartMenu = 1 • NoClose = 1 • NoLogOff = 1 Modifica las siguientes claves del registro: – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] Valor anterior: • Shell = Explorer.exe Nuevo valor: • Shell = Explorer.exe %WINDIR% \system.exe Desactivar Regedit y el Administrador de Tareas: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System] Nuevo valor: • DisableTaskMgr = 1 Desactiva el cortafuego de Windows XP: – [HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess] Valor anterior: • Start = %configuración definida por el usuario% Nuevo valor: • Start = 4 Backdoor (Puerta trasera) Servidor contactado: Las siguientes: • http://inovus.com.pt/**********/help_data.php • http://love.ladyzhin.biz/inc/**********/help_data.php • http://www.ht-o.de/hto/administrator/**********/help_data.php • http://perso146-g5.free.fr/**********/help_data.php • http://mambembricantes.com/**********/read_table.php • http://salvadorcapitano.com.ar/**********/read_table.php De esta forma, puede enviar informaciones y obtener el control remoto. Esto se realiza mediante una interrogación HTTP GET en un script PHP. Datos del fichero Lenguaje de programación: El programa de malware ha sido escrito en Delphi. Programa de compresión de ejecutables: Para agravar la detección y reducir el tamaño del fichero, emplea un programa de compresión de ejecutables.Para una breve descripción vea el resumen aquí . Descripción insertada por Andrei Gherman el Fri, 14 Mar 2008 11:08 (GMT+1) Descripción actualizada por Andrei Gherman el Fri, 14 Mar 2008 11:27 (GMT+1)