Nombre: TR/Vundo.IS Descubierto: 24/07/2008 Tipo: Troyano En circulación (ITW): No Número de infecciones comunicadas: Bajo Potencial de propagación: Bajo Potencial dañino: Medio-bajo Fichero estático: Sí Tamaño: 93.184 Bytes Suma de control MD5: ac0B91f457566dfbdaeb0904946aa1c4 Versión del IVDF: 7.00.05.160
General Método de propagación: • No tiene rutina propia de propagación Alias: • Mcafee: Vundo trojan Plataformas / Sistemas operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efectos secundarios: • Suelta ficheros • Modificaciones en el registro • Posibilita el acceso no autorizado al ordenador Ficheros Crea los siguientes ficheros: – Ficheros no maliciosos: • %directorio donde se ejecuta el programa viral% \%serie de caracteres aleatorios% .tmp • %directorio donde se ejecuta el programa viral% \%serie de caracteres aleatorios% .ini Registro Añade la siguiente clave del registro para ejecutar el proceso al iniciar el sistema: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "%valores hex% "="rundll32.exe \"%directorio donde se ejecuta el programa viral% \%fichero dll viral% ",b" Añade las siguientes claves al registro: – [HKLM\SOFTWARE\Microsoft\%valores hex% ] • @="%valores hex% " • "red_srv"="%recursos de internet que utiliza el malware% " • "red_srv_bckp"="%recursos de internet que utiliza el malware% " – [HKLM\SOFTWARE\Microsoft\aoprndtws] • @="%CLSID generados% " – [HKCU\Software\Microsoft\rdfa] • "F"=hex:30,00 • "N"=hex:30,00 Backdoor (Puerta trasera) Servidor contactado: El siguiente: • http://regters.********** De esta forma, puede enviar informaciones y obtener el control remoto. Inyectar el código viral en otros procesos – Se inyecta en un proceso. Nombre del proceso: • explorer.exe Datos del fichero Lenguaje de programación: El programa de malware ha sido escrito en MS Visual C++. Programa de compresión de ejecutables: Para agravar la detección y reducir el tamaño del fichero, emplea un programa de compresión de ejecutables.Para una breve descripción vea el resumen aquí . Descripción insertada por Andreas Feuerstein el Wed, 30 Jul 2008 09:28 (GMT+1) Descripción actualizada por Andreas Feuerstein el Wed, 30 Jul 2008 12:33 (GMT+1)