Análisis realizado por : Michael Cabel   

 Plataforma:

Windows 2000, XP, Server 2003

 Riesgo general:
 Potencial de destrucción:
 Potencial de distribución:
 Infección divulgada:
Bajo
Medio
High
Crítico

  • Tipo de malware
    Backdoor

  • Destructivo?
    No

  • Cifrado
    No

  • In the Wild:

  Resumen y descripción

Este malware se elimina tras la ejecución.

  Detalles técnicos

Tamaño del archivo Varía
Tipo de archivo PE
Residente en memoria
Fecha de recepción de las muestras iniciales 27 Sep 2010
Carga útil Drops files

Instalación

Este malware infiltra el/los siguiente(s) archivo(s):

  • %System%\spool\prtprocs\w32x86\{Random File Name}.dll - also detected as BKDR_TDSS.SMD
  • %Temp%\{Random File Name}.sys - detected as TROJ_TDSS.ZZA
  • %User Temp%\{Random File Name} - also detected as BKDR_TDSS.SMD

(Nota: %System% es la carpeta del sistema de Windows, que en el caso de Windows 98 y ME suele estar en C:\Windows\System, en el caso de Windows NT y 2000 en C:\WINNT\System32 y en el caso de Windows XP y Server 2003 en C:\Windows\System32).

. %Temp% es la carpeta de archivos temporales de Windows, que suele estar en C:\Windows\Temp o C:\WINNT\Temp).

. %User Temp% es la carpeta Temp del usuario activo, que en el caso de Windows 2000, XP y Server 2003 suele estar en C:\Documents and Settings\{nombre de usuario}\Local Settings\Temp).

)

Este malware se elimina tras la ejecución.

Otras modificaciones del sistema

Este malware modifica la(s) siguiente(s) entrada(s)/clave(s) de registro como parte de la rutina de instalación:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\Tcpip\Parameters
NameServer = 93.188.163.68,93.188.166.7

(Note: The default value data of the said registry entry is {User Defined}.)

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\Tcpip\Parameters
DhcpNameServer = 93.188.163.68,93.188.166.7

(Note: The default value data of the said registry entry is {User Defined}.)

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\Tcpip\Parameters\
Interfaces\{20A5AFB8-0B46-48F8-B005-BF2A8A82574A}
NameServer = 93.188.163.68,93.188.166.7

(Note: The default value data of the said registry entry is {User Defined}.)

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\Tcpip\Parameters\
Interfaces\{20A5AFB8-0B46-48F8-B005-BF2A8A82574A}
DhcpNameServer = 93.188.163.68,93.188.166.7

(Note: The default value data of the said registry entry is {User Defined}.)

  Soluciones

Motor de exploración mínimo 8.900
Versión de patrones OPR de VSAPI 7.505.00
Fecha de publicación de patrones OPR de VSAPI 30 de septiembre de 2010
Rellene nuestra encuesta!