Analisado por: Janus Agcaoili   

 Plataforma:

Windows

 Classificao do risco total:
 Potencial de dano:
 Potencial de distribuição:
 infecção relatada:
 Exposição das informações:
Baixo
Medium
Alto
Crítico

  • Tipo de grayware:
    Worm

  • Destrutivo:
    Não

  • Criptografado:
    Não

  • In the Wild:
    Sim

  Visão geral

Canal de infecção: Verbreitet sich über Netzwerkfreigaben, Aus dem Internet heruntergeladen, Fallen gelassen von anderer Malware


  Detalhes técnicos

Tipo de compactação: 4,745,536 bytes
Tipo de arquivo: EXE
Residente na memória: Sim
Data de recebimento das amostras iniciais: 12 maio 2017
Carga útil: Drops files, Tries to gain access to password protected networks

Installation

Schleust die folgenden Dateien ein und führt sie aus:

  • %Windows%\lsasvs.exe - detected as BKDR_TORLOAD.A, installs and executes the Tor client (lsass.bin)

Autostart-Technik

Fügt die folgenden Dienste hinzu und führt sie aus:

  • ServiceName: shcservice
    DisplayName: Windows SHC Service.
    ImagePath: cmd.exe /c “net share C$=C:\”. <- This makes the C drive of the remote machine shared
  • ServiceName: WUpdator
    DisplayName: Windows Updator
    ImagePath: C:\Windows\svchost.exe -> This will execute its copy in the remote machine

Verbreitung

Verwendet die folgenden Dateinamen für die in die Freigabenetzwerke eingeschleusten Kopien:

  • %Windows%\svchost.exe

(Hinweis: %Windows% ist der Windows Ordner, normalerweise C:\Windows oder C:\WINNT.)

Einschleusungsroutine

Schleust die folgenden Dateien ein:

  • %Windows%\lsass.bin <- contains the Tor Client and its components

(Hinweis: %Windows% ist der Windows Ordner, normalerweise C:\Windows oder C:\WINNT.)

  Solução

Mecanismo de varredura mínima: 9.850
Primeiro arquivo padrão VSAPI: 13.412.02
Data do lançamento do primeiro padrão VSAPI: 17 maio 2017
VSAPI OPR Pattern Version: 13.413.00
VSAPI OPR Pattern veröffentlicht am: 18 maio 2017

Step 1

Für Windows ME und XP Benutzer: Stellen Sie vor einer Suche sicher, dass die Systemwiederherstellung deaktiviert ist, damit der gesamte Computer durchsucht werden kann.

Step 3

Diesen Malware-Dienst deaktivieren

[ Saber mais ]
    • shcservice
    • WUpdator

Step 4

Im abgesicherten Modus neu starten

[ Saber mais ]

Step 5

Malware-Dateien entfernen, die hinterlassen/heruntergeladen wurden von WORM_PEPEX.MJSP


Participe da nossa pesquisa!