PE_PAGIPEF.CA
Windows 2000, Windows XP, Windows Server 2003
Tipo di minaccia informatica:
File infector
Distruttivo?:
No
Crittografato?:
Sì
In the wild::
Sì
Panoramica e descrizione
Llega tras conectar las unidades extraíbles afectadas a un sistema.
Elimina las claves de registro asociadas a programas antivirus. Esto permite que el malware ejecute sus rutinas sin ser detectado por los programas antivirus instalados.
Infiltra un archivo AUTORUN.INF para que ejecute automáticamente las copias que infiltra cuando un usuario accede a las unidades de un sistema afectado.
Dettagli tecnici
Detalles de entrada
Llega tras conectar las unidades extraíbles afectadas a un sistema.
Instalación
Crea las siguientes copias de sí mismo en el sistema afectado:
- %System%\com\lsass.exe
- {Malware path}\{malware name}.exe.log
(Nota: %System% es la carpeta del sistema de Windows, que en el caso de Windows 98 y ME suele estar en C:\Windows\System, en el caso de Windows NT y 2000 en C:\WINNT\System32 y en el caso de Windows XP y Server 2003 en C:\Windows\System32).
)Otras modificaciones del sistema
Modifica las siguientes entradas de registro para ocultar archivos con atributos ocultos:
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Explorer\
Advanced
ShowSuperHidden = "0"
(Note: The default value data of the said registry entry is 1.)
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Explorer\
Advanced\Folder\SuperHidden
Type = "radio"
(Note: The default value data of the said registry entry is checkbox.)
Elimina las siguientes claves de registro asociadas a aplicaciones antivirus y de seguridad:
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\
Microsoft\Windows\Safer
Propagación
Este malware infiltra la(s) siguiente(s) copia(s) de sí mismo en todas las unidades extraíbles:
- pagefile.pif
Infiltra un archivo AUTORUN.INF para que ejecute automáticamente las copias que infiltra cuando un usuario accede a las unidades de un sistema afectado.
Rutina de infiltración
Infiltra los archivos siguientes:
- %System Root%\NetApi000.sys
- %System%\com\smss.exe
- %System%\com\netcfg.000
- %System%\com\netcfg.dll
(Nota: %System Root% es la carpeta raíz, normalmente C:\. También es la ubicación del sistema operativo).
. %System% es la carpeta del sistema de Windows, que en el caso de Windows 98 y ME suele estar en C:\Windows\System, en el caso de Windows NT y 2000 en C:\WINNT\System32 y en el caso de Windows XP y Server 2003 en C:\Windows\System32).)