Nombre: TR/Fakealert.QE Descubierto: 16/10/2008 Tipo: Troyano En circulación (ITW): Sí Número de infecciones comunicadas: Medio-bajo Potencial de propagación: Bajo Potencial dañino: Medio-bajo Fichero estático: No Versión del IVDF: 7.00.07.46
General Método de propagación: • No tiene rutina propia de propagación Alias: • Symantec: AntiVirus2009 • Kaspersky: not-a-virus:FraudTool.Win32.XPSecurityCenter.az • F-Secure: not-a-virus:FraudTool.Win32.XPSecurityCenter.az • Panda: Adware/XPAntiSpyware2009 • Grisoft: Downloader.Small.ELY Plataformas / Sistemas operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efectos secundarios: • Descarga ficheros • Descarga ficheros dañinos Inmediatamente después de su ejecución, muestra la siguiente información: Ficheros Crea los siguientes ficheros: – Ficheros no maliciosos: • %PROGRAM FILES% \XP_AntiSpyware\Uninstall.exe; %PROGRAM FILES%\XP_AntiSpyware\htmlayout.dll; %PROGRAM FILES%\XP_AntiSpyware\pthreadVC2.dll; %PROGRAM FILES%\XP_AntiSpyware\Microsoft.VC80.CRT\msvcp80.dll; %PROGRAM FILES%\XP_AntiSpyware\Microsoft.VC80.CRT\msvcm80.dll; %PROGRAM FILES%\XP_AntiSpyware\Microsoft.VC80.CRT\msvcr80.dll; %PROGRAM FILES%\XP_AntiSpyware\data\daily.cvd; %home% \Start Menu\Programs\XP_AntiSpyware\XP_AntiSpyware.lnk; %home% \Desktop\XP_AntiSpyware.lnk; %home% \Start Menu\Programs\XP_AntiSpyware\XP_AntiSpyware.lnk; %home% \Start Menu\Programs\XP_AntiSpyware\Uninstall.lnk – Ficheros temporales, que pueden ser eliminados después: • %TEMPDIR% \prm2 • %TEMPDIR% \prm3 – %PROGRAM FILES% \XP_AntiSpyware\AVEngn.dll Los análisis adicionales indicaron que este fichero es también viral. Detectado como: TR/Fakealert.QF – %TEMPDIR% \Binaries1.cab2 – %TEMPDIR% \Binaries2.cab3 – %TEMPDIR% \Binaries3.cab4 Intenta descargar algunos ficheros: – La dirección es la siguiente: • http://www.xpas2009.com/**********/Binaries1.cab El fichero está guardado en el disco duro en: %temporary internet files% \Content.IE5\%serie de caracteres aleatorios de ocho dígitos% \Binaries1[1].cab – La dirección es la siguiente: • http://www.xpas2009.com/**********/Binaries2.cab El fichero está guardado en el disco duro en: %temporary internet files% \Content.IE5\%serie de caracteres aleatorios de ocho dígitos% \Binaries2[1].cab – La dirección es la siguiente: • http://www.xpas2009.com/**********/Binaries3.cab El fichero está guardado en el disco duro en: %temporary internet files% \Content.IE5\%serie de caracteres aleatorios de ocho dígitos% \Binaries3[1].cab Intenta ejecutar los ficheros siguientes: – Ejecuta uno de los ficheros siguientes: • %PROGRAM FILES% \XP_AntiSpyware\XP_AntiSpyware.exe El fichero contiene código maligno. Detectado como: TR/Drop.Delf.Crypt.G.24 – Ejecuta uno de los ficheros siguientes: • %PROGRAM FILES% \XP_AntiSpyware\wscui.cpl El fichero contiene código maligno. Detectado como: TR/Fakealert.QE Datos del fichero Lenguaje de programación: El programa de malware ha sido escrito en MS Visual C++. Programa de compresión de ejecutables: Para agravar la detección y reducir el tamaño del fichero, emplea un programa de compresión de ejecutables.Para una breve descripción vea el resumen aquí . Descripción insertada por Andreas Feuerstein el Tue, 21 Oct 2008 10:22 (GMT+1) Descripción actualizada por Andreas Feuerstein el Tue, 21 Oct 2008 15:09 (GMT+1)