Analizzato da: Christopher Daniel So   

 

W32/OTORUN.DFQ!worm (Fortinet)

 Piattaforma:

Windows 2000, XP, Server 2003

 Valutazione del rischio complessivo:
 Potenziale dannoso: :
 Potenziale di distribuzione: :
 Reported Infection:
Basso
Medio
Alto
Critico

  • Tipo di minaccia informatica:
    Trojan

  • Distruttivo?:
    No

  • Crittografato?:

  • In the wild::

  Panoramica e descrizione

Después ejecuta los archivos descargados. Como resultado, en el sistema afectado se muestran las rutinas maliciosas de los archivos descargados.

  Dettagli tecnici

Dimensione file: 36,864 bytes
Tipo di file: EXE
Residente in memoria: No
Data di ricezione campioni iniziali: 08 febbraio 2011

Instalación

Crea las siguientes copias de sí mismo en el sistema afectado:

  • %User Profile%\Application Data\Microsoft\Media Player\DRM251\msime32.exe

(Nota: %User Profile% es la carpeta de perfil del usuario activo, que en el caso de Windows 98 y ME suele estar en C:\Windows\Profiles\{nombre de usuario}, en el caso de Windows NT en C:\WINNT\Profiles\{nombre de usuario} y en el caso de Windows 2000, XP y Server 2003 en C:\Documents and Settings\{nombre de usuario}).

)

Técnica de inicio automático

Agrega las siguientes entradas de registro para permitir su ejecución automática cada vez que se inicia el sistema:

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run
msime32.exe = "%User Profile%\Application Data\Microsoft\Media Player\DRM251\msime32.exe"

Rutina de descarga

Descarga copias actualizadas de sí mismo desde los siguientes sitios Web:

  • http://{BLOCKED}datefree.zoka.cc/patch/chkupdate.php?{random characters}
  • http://{BLOCKED}datefree.zoka.cc/patch/update.php?{random characters}

Guarda los archivos que descarga con los nombres siguientes:

  • %User Profile%\Application Data\Microsoft\Media Player\DRM251\sfnmtcr.exe

(Nota: %User Profile% es la carpeta de perfil del usuario activo, que en el caso de Windows 98 y ME suele estar en C:\Windows\Profiles\{nombre de usuario}, en el caso de Windows NT en C:\WINNT\Profiles\{nombre de usuario} y en el caso de Windows 2000, XP y Server 2003 en C:\Documents and Settings\{nombre de usuario}).

)

Después ejecuta los archivos descargados. Como resultado, en el sistema afectado se muestran las rutinas maliciosas de los archivos descargados.

  Soluzioni

Motore di scansione minimo: 8.900
VSAPI Pattern File: 7.834.03
Data di pubblicazione del pattern VSAPI: 13 febbraio 2011
Data di pubblicazione del pattern VSAPI: 2/13/2011 12:00:00 AM
Sondaggio