BKDR_ZEGOST.JY
Backdoor:Win32/Zegost.AK(Microsoft),Trojan.Win32.Jorik.Yoddos.pjh(Kaspersky),BehavesLike.Win32.Malware.eah (mx-v)(Sunbelt)
Windows 2000, Windows Server 2003, Windows XP (32-bit, 64-bit), Windows Vista (32-bit, 64-bit), Windows 7 (32-bit, 64-bit)
Tipo de malware
Backdoor
Destructivo?
No
Cifrado
In the Wild:
Sí
Resumen y descripción
Este malware se elimina tras la ejecución.
Detalles técnicos
Instalación
Crea las siguientes copias de sí mismo en el sistema afectado y las ejecuta:
- %Program Files%\Internet Explorer\WivnHvelp32.exe
(Nota: %Program Files% es la carpeta Archivos de programa predeterminada, que suele estar en C:\Archivos de programa).
)Técnica de inicio automático
Elimina las siguientes claves de registro asociadas a aplicaciones antivirus y de seguridad:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\WinHelpv32
ImagePath = "%Program Files%\Internet Explorer\WivnHvelp32.exe"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\WinHelpv32
Type = "10"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\WinHelpv32
Start = "2"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\WinHelpv32
ErrorControl = "0"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\WinHelpv32
DisplayName = "Windvows Help System"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\WinHelpv32
ObjectName = "LocalSystem"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\WinHelpv32
SYSTEM\CurrentControlSet\Services\WinHelpv32 = "Windows Help System for X32 windows desktop"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\WinHelpv32\Security
Security = "{Hex values}"
Otras modificaciones del sistema
Agrega las siguientes entradas de registro como parte de la rutina de instalación:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\WinHelpv32
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\WinHelpv32\Security
Otros detalles
Este malware se elimina tras la ejecución.