Nombre: TR/Vundo.NV Descubierto: 16/12/2008 Tipo: Troyano En circulación (ITW): Sí Número de infecciones comunicadas: Bajo Potencial de propagación: Bajo Potencial dañino: Medio-bajo Fichero estático: No Versión del IVDF: 7.01.00.238
General Método de propagación: • No tiene rutina propia de propagación Alias: • Grisoft: Vundo.CL Plataformas / Sistemas operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efectos secundarios: • Descarga ficheros dañinos • Suelta ficheros • Modificaciones en el registro • Posibilita el acceso no autorizado al ordenador Ficheros Crea los siguientes ficheros: – Ficheros no maliciosos: • %directorio donde se ejecuta el programa viral% \%serie de caracteres aleatorios% .ini • %directorio donde se ejecuta el programa viral% \%serie de caracteres aleatorios% .ini2 Intenta descargar algunos ficheros: – La dirección es la siguiente: • http://85.17.166.232/**********/index.dll El fichero está guardado en el disco duro en: %TEMPDIR% \%serie de caracteres aleatorios% .dll Además, este fichero es ejecutado después de haber sido descargago. Los análisis adicionales indicaron que este fichero es también viral. Detectado como: TR/Vundo.NU – La dirección es la siguiente: • http://89.188.16.46/**********/zc113432.dll El fichero está guardado en el disco duro en: %TEMPDIR% \%serie de caracteres aleatorios% .dll Además, este fichero es ejecutado después de haber sido descargago. Los análisis adicionales indicaron que este fichero es también viral. Detectado como: TR/Vundo.NT Registro Registra un objeto BHO (browser helper object), añadiendo la siguiente clave al registro: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ Browser Helper Objects\{2CA510D8-90CD-4120-AB99-F3B9A5E4F43D}] Añade las siguientes claves al registro: – [HKCR\CLSID\{2CA510D8-90CD-4120-AB99-F3B9A5E4F43D}\InprocServer32] • @="%directorio donde se ejecuta el programa viral% \\%fichero dll viral% " • "ThreadingModel"="Both" – [HKLM\SOFTWARE\Microsoft\%número hexadecimal% ] • "Version"="%recursos de internet que utiliza el malware% " Inyectar el código viral en otros procesos – Se inyecta en un proceso. Nombre del proceso: • explorer.exe Datos del fichero Lenguaje de programación: El programa de malware ha sido escrito en MS Visual C++. Programa de compresión de ejecutables: Para agravar la detección y reducir el tamaño del fichero, emplea un programa de compresión de ejecutables.Para una breve descripción vea el resumen aquí . Descripción insertada por Andreas Feuerstein el Tue, 16 Dec 2008 14:54 (GMT+1) Descripción actualizada por Andreas Feuerstein el Tue, 16 Dec 2008 15:30 (GMT+1)