Análisis realizado por : rolandde   

 Plataforma:

Windows 2000, Windows XP, Windows Server 2003

 Riesgo general:
 Potencial de destrucción:
 Potencial de distribución:
 Infección divulgada:
Bajo
Medio
High
Crítico

  • Tipo de malware
    Adware

  • Destructivo?
    No

  • Cifrado

  • In the Wild:

  Resumen y descripción

Puede haberlo instalado manualmente un usuario.

  Detalles técnicos

Tamaño del archivo 4,652,512 bytes
Tipo de archivo EXE
Residente en memoria
Fecha de recepción de las muestras iniciales 12 octubre 2011
Carga útil Drops files, Modifies system registry, Downloads files

Detalles de entrada

Puede haberlo instalado manualmente un usuario.

Instalación

Este malware infiltra los siguientes archivos no maliciosos:

  • %System Root%\Documents and Settings\All Users\Desktop\Click-n-Load Quick Start.lnk
  • %System Root%\Documents and Settings\All Users\Desktop\EasyDownloads.lnk
  • %System Root%\Documents and Settings\All Users\Start Menu\EasyDownloads\Click-n-Load Quick Start.lnk
  • %System Root%\Documents and Settings\All Users\Start Menu\EasyDownloads\EasyDownloads.lnk
  • %System Root%\Documents and Settings\All Users\Start Menu\EasyDownloads\Uninstall.lnk
  • %Program Files%\Easy Downloads\click-n-load_ico.ico
  • %Program Files%\Easy Downloads\current-cloud.html
  • %Program Files%\Easy Downloads\easydl.exe
  • %Program Files%\Easy Downloads\easydownloads.exe
  • %Program Files%\Easy Downloads\gotourl.url
  • %Program Files%\Easy Downloads\htmlayout.dll
  • %Program Files%\Easy Downloads\uninstall.exe
  • %User Temp\htmlayout.dll

(Nota: %System Root% es la carpeta raíz, normalmente C:\. También es la ubicación del sistema operativo).

. %Program Files% es la carpeta Archivos de programa predeterminada, que suele estar en C:\Archivos de programa).

)

Crea las carpetas siguientes:

  • %System Root%\Documents and Settings\All Users\Start Menu\EasyDownloads
  • %Program Files%\Easy Downloads

(Nota: %System Root% es la carpeta raíz, normalmente C:\. También es la ubicación del sistema operativo).

. %Program Files% es la carpeta Archivos de programa predeterminada, que suele estar en C:\Archivos de programa).

)

Técnica de inicio automático

Agrega las siguientes entradas de registro para permitir su ejecución automática cada vez que se inicia el sistema:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Run
EasyDownloads = "%Program Files%\Easy Downloads\easydownloads.exe" -tray

Otras modificaciones del sistema

Agrega las siguientes entradas de registro como parte de la rutina de instalación:

HKEY_CLASSES_ROOT\Magnet\DefaultIcon
@ = "%Program Files%\Easy Downloads\easydownloads.exe",0

HKEY_CLASSES_ROOT\Magnet\shell
@ = open

HKEY_CLASSES_ROOT\Magnet\shell\
open\command
@ = "%Program Files%\Easy Downloads\easydownloads.exe" "%1"

HKEY_CLASSES_ROOT\Magnets
@ = Magnets URI

HKEY_CLASSES_ROOT\Magnets
Content Type = application/x-magnets

HKEY_CLASSES_ROOT\Magnets\DefaultIcon
@ = "%Program Files%\Easy Downloads\easydownloads.exe",0

HKEY_CLASSES_ROOT\Magnets\shell
@ = open

HKEY_CLASSES_ROOT\Magnets\shell\
open\command
@ = "%Program Files%\Easy Downloads\easydownloads.exe" "%1"

HKEY_CURRENT_USER\Software\EasyDownloads
version = tr74adv5

HKEY_CURRENT_USER\Software\EasyDownloads
userid = {user ID}

HKEY_CURRENT_USER\Software\EasyDownloads
date = {encoded value}

HKEY_CURRENT_USER\Software\EasyDownloads
installdate = {hex values}

HKEY_CURRENT_USER\Software\EasyDownloads
SoftID = {SID}

HKEY_CURRENT_USER\Software\Microsoft\
Internet Explorer\ProtocolExecute\magnet
WarnOnOpen dword:00000000 = 0

HKEY_CURRENT_USER\Software\Microsoft\
Internet Explorer\ProtocolExecute\magnets
WarnOnOpen = 0

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Uninstall\
EasyDownloads
DisplayName = EasyDownloads - fastest downloads in two clicks!

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Uninstall\
EasyDownloads
UninstallString = "%Program Files%\Easy Downloads\uninstall.exe"

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Uninstall\
EasyDownloads
DisplayIcon = %Program Files%\Easy Downloads\easydownloads.exe

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Uninstall\
EasyDownloads
Publisher = http://izloader.com/

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Uninstall\
EasyDownloads
InstallLocation = %Program Files%\Easy Downloads

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Uninstall\
EasyDownloads
URLInfoAbout = http://izloader.com/

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Uninstall\
EasyDownloads
DisplayVersion = 1.0.0.1

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\SharedAccess\Parameters\
FirewallPolicy\StandardProfile\AuthorizedApplications\
List
%Program Files%\Easy Downloads\easydownloads.exe = %Program Files%\Easy Downloads\easydownloads.exe:*:Enabled:EasyDownloads

HKEY_CLASSES_ROOT\Magnet
@ = Magnet URI

HKEY_CLASSES_ROOT\Magnet
Content Type = application/x-magnet

HKEY_CLASSES_ROOT\Magnet
URL = Protocol

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\SharedAccess\Parameters\
FirewallPolicy\StandardProfile\AuthorizedApplications\
List
%Program Files%\Easy Downloads\easydl.exe = %Program Files%\Easy Downloads\easydl.exe:*:Enabled:EasyDownloadsDL

Agrega las siguientes claves de registro como parte de la rutina de instalación:

HKEY_CLASSES_ROOT\Magnets\DefaultIcon

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Uninstall\
EasyDownloads

HKEY_CURRENT_USER\Software\Microsoft\
Internet Explorer\ProtocolExecute\magnet

HKEY_CLASSES_ROOT\Magnets\shell

HKEY_CLASSES_ROOT\Magnet\shell

HKEY_CLASSES_ROOT\Magnet

HKEY_CLASSES_ROOT\Magnets

HKEY_CLASSES_ROOT\Magnet\DefaultIcon

HKEY_CLASSES_ROOT\Magnets\shell\
open

HKEY_CLASSES_ROOT\Magnets\shell\
open\command

HKEY_CURRENT_USER\Software\EasyDownloads

HKEY_LOCAL_MACHINE\SOFTWARE\EasyDownloads

HKEY_CURRENT_USER\Software\Microsoft\
Internet Explorer\ProtocolExecute\magnets

  Soluciones

Motor de exploración mínimo 9.200

Step 1

Los usuarios de Windows ME y XP, antes de llevar a cabo cualquier exploración, deben comprobar que tienen desactivada la opción Restaurar sistema para permitir la exploración completa del equipo.

Step 2

Explorar el equipo con su producto de Trend Micro para eliminar los archivos detectados como ADW_EASYDOWN En caso de que el producto de Trend Micro ya haya limpiado, eliminado o puesto en cuarentena los archivos detectados, no serán necesarios más pasos. Puede optar simplemente por eliminar los archivos en cuarentena. Consulte esta página de Base de conocimientos para obtener más información.

Step 3

Quitar ADW_EASYDOWN por medio de su propia opción de desinstalación

[ aprenda más ]
Para desinstalar el proceso de grayware


Rellene nuestra encuesta!