Análisis realizado por : Vincent Martin Hermosura   

 Alias

Troj/VBS-CC (Sophos), Trojan.VBS.Autorun.v (Kaspersky), Worm:VBS/Autorun.BT (Microsoft), VBS/Autorun.worm.aadz (NAI), Trojan.Malscript (Norton), VBS/Autorunner.C (Antivir)

 Plataforma:

Windows 2000, Windows Server 2003, Windows XP (32-bit, 64-bit), Windows Vista (32-bit, 64-bit), Windows 7 (32-bit, 64-bit)

 Riesgo general:
 Potencial de destrucción:
 Potencial de distribución:
 Infección divulgada:
 Revelación de la información:
Bajo
Medio
High
Crítico

  • Tipo de malware
    Worm

  • Destructivo?
    No

  • Cifrado
     

  • In the Wild:

  Resumen y descripción

Infiltra un archivo AUTORUN.INF para que ejecute automáticamente las copias que infiltra cuando un usuario accede a las unidades de un sistema afectado.

  Detalles técnicos

Tamaño del archivo 184,508 bytes
Tipo de archivo VBS
Fecha de recepción de las muestras iniciales 10 mayo 2013

Instalación

Crea las siguientes copias de sí mismo en el sistema afectado:

  • %Program Files%\Common Files\System\Windows Update\wxz.dat
  • %Application Data%\Microsoft\SYSTEM\cste

(Nota: %Program Files% es la carpeta Archivos de programa predeterminada, que suele estar en C:\Archivos de programa).

. %Application Data% es la carpeta Application Data del usuario activo, que en el caso de Windows 98 y ME suele estar ubicada en C:\Windows\Profiles\{nombre de usuario}\Application Data, en el caso de Windows NT en C:\WINNT\Profiles\{nombre de usuario}\Application Data y en el caso de Windows 2000, XP y Server 2003 en C:\Documents and Settings\{nombre de usuario}\Local Settings\Application Data).

)

Crea las carpetas siguientes:

  • %Program Files%\Common Files\System\Windows Update

(Nota: %Program Files% es la carpeta Archivos de programa predeterminada, que suele estar en C:\Archivos de programa).

)

Técnica de inicio automático

Agrega las siguientes entradas de registro para permitir su ejecución automática cada vez que se inicia el sistema:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\policies\
Explorer\Run
Updates = "%Windows%\svchost .exe" /e:VBScript.Encode "%Application Data%\Microsoft\SYSTEM\cste"""

Otras modificaciones del sistema

Agrega las siguientes entradas de registro:

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Policies\
System
DisableRegistryTools = "dword:00000000"

HKEY_CURRENT_USER\Software\Policies\
Microsoft\Windows\System
DisableCMD = "dword:00000000"

Modifica las siguientes entradas de registro:

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Explorer\
Advanced
Hidden = "dword:00000001"

(Note: The default value data of the said registry entry is dword:00000002.)

Propagación

Este malware infiltra la(s) siguiente(s) copia(s) de sí mismo en todas las unidades extraíbles:

  • {removable drive letter}:\Microsoft.dat

Infiltra un archivo AUTORUN.INF para que ejecute automáticamente las copias que infiltra cuando un usuario accede a las unidades de un sistema afectado.

Rutina de infiltración

Infiltra los archivos siguientes:

  • %Windows%\svchost .exe

(Nota: %Windows% es la carpeta de Windows, que suele estar en C:\Windows o C:\WINNT).

)