Analizzato da: Wilbert Vidal   

 

Ransom:Win32/Wadhrama (Microsoft); W32/Wadhrama.B (F-Prot)

 Piattaforma:

Windows

 Valutazione del rischio complessivo:
 Potenziale dannoso: :
 Potenziale di distribuzione: :
 Reported Infection:
 Informazioni esposizione: :
Basso
Medio
Alto
Critico

  • Tipo di minaccia informatica:
    Ransomware

  • Distruttivo?:
    No

  • Crittografato?:
     

  • In the wild::

  Panoramica e descrizione

Permite su ejecución automática cada vez que se inicia el sistema al crear copias de sí mismo dentro de la carpeta de inicio común de Windows.

  Dettagli tecnici

Dimensione file: 94,720 bytes
Tipo di file: EXE
Data di ricezione campioni iniziali: 05 gennaio 2018

Instalación

Crea las siguientes copias de sí mismo en el sistema afectado:

  • %System%\{malware file name}.exe

(Nota: %System% es la carpeta del sistema de Windows, que en el caso de Windows 98 y ME suele estar en C:\Windows\System, en el caso de Windows NT y 2000 en C:\WINNT\System32 y en el caso de Windows XP y Server 2003 en C:\Windows\System32).

)

Técnica de inicio automático

Permite su ejecución automática cada vez que se inicia el sistema al crear las siguientes copias de sí mismo dentro de la carpeta de inicio común de Windows:

  • %All Users Profile%\Microsoft\Windows\Start Menu\Programs\Startup\{malware file name}.exe
  • %User Startup%\{malware file name}.exe

(Nota: %User Startup% es la carpeta Inicio del usuario activo, que en el caso de Windows 98 y ME suele estar en C:\Windows\Profiles\{nombre de usuario}\Menú Inicio\Programas\Inicio, en el caso de Windows NT en C:\WINNT\Profiles\{nombre de usuario}\Menú Inicio\Programas\Inicio y en C:\Documents and Settings\{nombre de usuario}\Menú Inicio\Programas\Inicio).

)

Modifique las siguientes entradas de registro para garantizar su ejecución automática cada vez que se inicia el sistema:

HKLM\SOFTWARE\Microsoft\
Windows\CurrentVersion\Run
{malware file name}.exe = {malware file path}