Piattaforma:

Windows 2000, Windows XP, Windows Server 2003

 Valutazione del rischio complessivo:
 Potenziale dannoso: :
 Potenziale di distribuzione: :
 Reported Infection:
Basso
Medio
Alto
Critico

  • Tipo di minaccia informatica:
    Trojan

  • Distruttivo?:
    No

  • Crittografato?:
     

  • In the wild::

  Panoramica e descrizione

Canale infezione: Descargado de Internet, Se envía como spam vía correo electrónico, Eliminado por otro tipo de malware


  Dettagli tecnici

Residente in memoria:
Carica distruttiva: Steals information

Instalación

Infiltra los archivos siguientes:

  • %System%\tftb71.dll
  • %System%\vktyfd.dll
  • %System%\giw
  • %System%\iafzb
  • %System%\klgd.bmp
  • %System%\bdf.txt
  • %System%\ccdf.txt
  • %System%\eeef.txt
  • %System%\fsc.txt
  • %System%\ide.txt
  • %System%\lbbf.txt
  • %System%\lrg.txt
  • %System%\xef.txt

(Nota: %System% es la carpeta del sistema de Windows, que en el caso de Windows 98 y ME suele estar en C:\Windows\System, en el caso de Windows NT y 2000 en C:\WINNT\System32 y en el caso de Windows XP y Server 2003 en C:\Windows\System32).

)

Crea las siguientes copias de sí mismo en el sistema afectado:

  • {drive letter}:\RECYCLER\recycld.exe

Técnica de inicio automático

Agrega las siguientes entradas de registro para permitir su ejecución automática cada vez que se inicia el sistema:

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\RunOnce
hihg = "rundll32.exe vktyfd.dll,ID"

Agrega las siguientes claves de registro para permitir su propia instalación como objeto de ayuda del explorador (BHO):

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Explorer\
Browser Helper Objects
{6A79CF97-91F1-40BC-8CAB-44184B496B6D} =

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Explorer\
Browser Helper Objects
{94EA03C3-5988-4428-A5BF-5AB34C82C806} =

Otras modificaciones del sistema

Agrega las siguientes entradas de registro como parte de la rutina de instalación:

HKEY_CLASSES_ROOT\CLSID\{6A79CF97-91F1-40BC-8CAB-44184B496B6D}
{default} = "Internet Explorer Plugin"

HKEY_CLASSES_ROOT\CLSID\{94EA03C3-5988-4428-A5BF-5AB34C82C806}
{default} = "Internet Explorer Plugin"

HKEY_CLASSES_ROOT\CLSID\{6A79CF97-91F1-40BC-8CAB-44184B496B6D}\
InprocServer32
{default} = "tftb71.dll"

HKEY_CLASSES_ROOT\CLSID\{94EA03C3-5988-4428-A5BF-5AB34C82C806}\
InprocServer32
{default} = "vktyfd.dll"

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{6A79CF97-91F1-40BC-8CAB-44184B496B6D}
{default} = "Internet Explorer Plugin"

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{94EA03C3-5988-4428-A5BF-5AB34C82C806}
{default} = "Internet Explorer Plugin"

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{6A79CF97-91F1-40BC-8CAB-44184B496B6D}\InprocServer32
{default} = "tftb71.dll"

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{94EA03C3-5988-4428-A5BF-5AB34C82C806}\InprocServer32
{default} = "vktyfd.dll"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Active Setup\Installed Components\{E3428D3F-3725-4FE1-986A-57EAE3E08123}
{default} = "IE development helper "

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Active Setup\Installed Components\{E3428D3F-3725-4FE1-986A-57EAE3E08123}
StubPath = "rundll32 vktyfd.dll,laspi"

HKEY_LOCAL_MACHINE\SOFTWARE\Rapport
JGG = "{random characters}"

HKEY_CURRENT_USER\Software\Microsoft\
Internet Explorer\Main
Enable Browser Extensions = "yes"

Agrega las siguientes claves de registro como parte de la rutina de instalación:

HKEY_CLASSES_ROOT\CLSID\{6A79CF97-91F1-40BC-8CAB-44184B496B6D}

HKEY_CLASSES_ROOT\CLSID\{94EA03C3-5988-4428-A5BF-5AB34C82C806}

HKEY_LOCAL_MACHINE\SOFTWARE\Rapport

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{6A79CF97-91F1-40BC-8CAB-44184B496B6D}

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{94EA03C3-5988-4428-A5BF-5AB34C82C806}

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Active Setup\Installed Components\{E3428D3F-3725-4FE1-986A-57EAE3E08123}