BKDR_VAWTRAK.GPT
Backdoor:Win32/Vawtrak.F (Microsoft),Backdoor.Win32.Papras.rwn (Kaspersky)
Windows
Tipo de malware
Backdoor
Destructivo?
No
Cifrado
In the Wild:
Sí
Resumen y descripción
Este malware modifica la configuración de zona de Internet Explorer.
Detalles técnicos
Instalación
Crea las siguientes copias de sí mismo en el sistema afectado y las ejecuta:
- %All Users Profile%\Application Data\{Random Folder}\{Random Filename}.{File Extension}
Técnica de inicio automático
Agrega las siguientes entradas de registro para permitir su ejecución automática cada vez que se inicia el sistema:
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run
{Random Folder} = "regsvr32.exe "%All Users Profile%\Application Data\{Random Folder}\{Random Filename}.{File Extension}""
Otras modificaciones del sistema
Agrega las siguientes entradas de registro como parte de la rutina de instalación:
HKEY_CLASSES_ROOT\CLSID\{CLSID 1}
HKEY_CLASSES_ROOT\CLSID\{CLSID 2}
HKEY_CURRENT_USER\Software\Classes\
CLSID\{CLSID 1}
HKEY_CURRENT_USER\Software\Classes\
CLSID\{CLSID 2}
Agrega las siguientes entradas de registro:
HKEY_CURRENT_USER\Software\Classes\
CLSID\{CLSID 2}
{CLSID 3} = "{hex value}"
HKEY_CLASSES_ROOT\CLSID\{CLSID 1}
#cert = "{hex value}"
HKEY_CURRENT_USER\Software\Classes\
CLSID\{CLSID 1}
#cert = "{hex value}"
HKEY_CLASSES_ROOT\CLSID\{CLSID 2}
{CLSID 3} = "{hex value}"
Modificación de la página de inicio y de la página de búsqueda del explorador Web
Este malware modifica la configuración de zona de Internet Explorer.