Nombre: TR/Delf.own Descubierto: 19/02/2008 Tipo: Troyano En circulación (ITW): Sí Número de infecciones comunicadas: Bajo Potencial de propagación: Bajo Potencial dañino: Medio Fichero estático: Sí Tamaño: 753.664 Bytes Suma de control MD5: 2ca0c132a7ae4c1209c31286acbd507c Versión del IVDF: 7.00.02.156
General Método de propagación: • No tiene rutina propia de propagación Alias: • Kaspersky: Trojan.Win32.Agent.ftz • F-Secure: Trojan.Win32.Agent.ftz • Sophos: Troj/Agent-GPY • Grisoft: BackDoor.Delf.BHF • Eset: Win32/Agent.ECD • Bitdefender: Worm.P2P.Agent.N Plataformas / Sistemas operativos: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efectos secundarios: • Modificaciones en el registro • Posibilita el acceso no autorizado al ordenador Ficheros Se copia a sí mismo en la siguiente ubicación: • %SYSDIR% \NTSpool.exe Registro Añade la siguiente clave del registro para ejecutar el proceso al iniciar el sistema: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\ Run] • NTSpool = NTSpool.exe Modifica las siguientes claves del registro: – [HKLM\Software\Microsoft\RFC1156Agent\CurrentVersion\Parameters] Nuevo valor: • TrapPollTimeMilliSecs = dword:00003a98 – [HKLM\SOFTWARE\Licenses] Nuevo valor: • {K7C0DB872A3F777C0} = %valores hex% • {I29A5EA887C231048} = %valores hex% IRC Para enviar informaciones y proporcionar control remoto, se conecta al siguiente servidor IRC: Servidor: **********.whyI.org Puerto: 2002 Contraseña del servidor: _f34kyfr1ce_ Canal: #P2P3# Apodo: [00|USA|%número% ] Contraseña: _f34kyfr1ce_ Inyectar el código viral en otros procesos – Se inyecta en un proceso. Nombre del proceso: • svchost.exe Al lograr la operación, el programa malicioso cesa su ejecución, mientras que su componente inyectado queda activo. Datos del fichero Lenguaje de programación: El programa de malware ha sido escrito en Delphi. Programa de compresión de ejecutables: Para agravar la detección y reducir el tamaño del fichero, emplea un programa de compresión de ejecutables.Para una breve descripción vea el resumen aquí . Descripción insertada por Andrei Gherman el Fri, 18 Apr 2008 11:31 (GMT+1) Descripción actualizada por Andrei Gherman el Fri, 18 Apr 2008 12:10 (GMT+1)