Análisis realizado por : Mark Joseph Manahan   

 Alias

DDoS:Win32/Nitol.A (Microsoft), Backdoor.Trojan (Symantec), Trojan.Win32.Scar.cwqw (Kaspersky)

 Plataforma:

Windows 2000, Windows XP, Windows Server 2003

 Riesgo general:
 Potencial de destrucción:
 Potencial de distribución:
 Infección divulgada:
 Revelación de la información:
Bajo
Medio
High
Crítico

  • Tipo de malware
    Backdoor

  • Destructivo?
    No

  • Cifrado
     

  • In the Wild:

  Resumen y descripción

Se conecta a un sitio Web para enviar y recibir información.

  Detalles técnicos

Tamaño del archivo 67,370 bytes
Tipo de archivo EXE
Fecha de recepción de las muestras iniciales 04 diciembre 2013

Instalación

Crea las siguientes copias de sí mismo en el sistema afectado y las ejecuta:

  • %System%\{random}.exe
  • %System%\hra33.dll

(Nota: %System% es la carpeta del sistema de Windows, que en el caso de Windows 98 y ME suele estar en C:\Windows\System, en el caso de Windows NT y 2000 en C:\WINNT\System32 y en el caso de Windows XP y Server 2003 en C:\Windows\System32).

)

Infiltra los archivos siguientes:

  • %User Temp%\{random}.tmp
  • %User Temp%\SOFTWARE.LOG

(Nota: %User Temp% es la carpeta Temp del usuario activo, que en el caso de Windows 2000, XP y Server 2003 suele estar en C:\Documents and Settings\{nombre de usuario}\Local Settings\Temp).

)

Técnica de inicio automático

Elimina las siguientes claves de registro asociadas a aplicaciones antivirus y de seguridad:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\Distribumkq
ImagePath = "%System%\{random}.exe"

Otras modificaciones del sistema

Agrega las siguientes entradas de registro como parte de la rutina de instalación:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\Distribumkq

Rutina de puerta trasera

Se conecta a los sitios Web siguientes para enviar y recibir información:

  • {BLOCKED}35.3322.org