Análisis realizado por : Christopher Daniel So   

 Alias

Backdoor:Win32/PcClient.BR (Microsoft), W32/PCCLIENT.ZX!tr.bdr (Fortinet)

 Plataforma:

Windows 2000, XP, Server 2003

 Riesgo general:
 Potencial de destrucción:
 Potencial de distribución:
 Infección divulgada:
Bajo
Medio
High
Crítico

  • Tipo de malware
    Backdoor

  • Destructivo?
    No

  • Cifrado

  • In the Wild:

  Resumen y descripción

Ejecuta los archivos que infiltra mediante peticiones al sistema afectado, que realiza las rutinas maliciosas que contienen.

  Detalles técnicos

Tamaño del archivo 1,125,304 bytes
Tipo de archivo PE
Residente en memoria No
Fecha de recepción de las muestras iniciales 07 septiembre 2007
Carga útil Drops files

Instalación

Infiltra los archivos siguientes:

  • %Application Data%\e.mpg
  • %Application Data%\ggd.exe
  • %Application Data%\pgd.bat
  • %Application Data%\q.mpg
  • %Application Data%\r.mpg
  • %Application Data%\w.mpg

(Nota: %Application Data% es la carpeta Application Data del usuario activo, que en el caso de Windows 98 y ME suele estar ubicada en C:\Windows\Profiles\{nombre de usuario}\Application Data, en el caso de Windows NT en C:\WINNT\Profiles\{nombre de usuario}\Application Data y en el caso de Windows 2000, XP y Server 2003 en C:\Documents and Settings\{nombre de usuario}\Local Settings\Application Data).

)

Técnica de inicio automático

Crea las siguientes entradas de registro para activar la ejecución automática del componente infiltrado cada vez que arranque el sistema:

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\RunOnce
Network Sharing Media = "%programfiles%\Windows Media Player\Network Sharing\Network Media Update.exe ,Media Network Sharing"

Rutina de infiltración

Infiltra los archivos siguientes:

  • %Program Files%\Windows Media Player\Network Sharing\Network Media Update.exe - detected as BKDR_PCCLIENT.ZU

(Nota: %Program Files% es la carpeta Archivos de programa predeterminada, que suele estar en C:\Archivos de programa).

)

Ejecuta los archivos que infiltra mediante peticiones al sistema afectado, que realiza las rutinas maliciosas que contienen.

  Soluciones

Motor de exploración mínimo 8.900
Archivo de patrones de VSAPI 7.822.10
Fecha de publicación de patrones de VSAPI 08 de febrero de 2011
Fecha de publicación de patrones de VSAPI 2/8/2011 12:00:00 AM
Versión de patrones OPR de VSAPI 7.823.00
Fecha de publicación de patrones OPR de VSAPI 09 de febrero de 2011
Rellene nuestra encuesta!