TROJ_POWP
Publish date: 26 de agosto de 2013
Plataforma:
Windows 2000, Windows XP, Windows Server 2003
Riesgo general:
Potencial de destrucción:
Potencial de distribución:
Infección divulgada:
Bajo
Medio
High
Crítico
Tipo de malware
Trojan
Destructivo?
No
Cifrado
In the Wild:
Sí
Resumen y descripción
Canal de infección Descargado de Internet
Detalles técnicos
Residente en memoria Sí
Carga útil Downloads files, Steals information
Instalación
Infiltra los archivos siguientes:
- %Windows%\Tasks\At1.job
- %Windows%\Tasks\At2.job
- %Windows%\Tasks\At3.job
- %Windows%\Tasks\At4.job
- %Windows%\Tasks\At5.job
- %Windows%\Tasks\At6.job
- %Windows%\Tasks\At7.job
- %Windows%\Tasks\At8.job
- %Windows%\Tasks\At9.job
- %Windows%\Tasks\At10.job
- %Windows%\Tasks\At11.job
- %Windows%\Tasks\At12.job
- %Windows%\Tasks\At13.job
- %Windows%\Tasks\At14.job
- %Windows%\Tasks\At15.job
- %Windows%\Tasks\At16.job
- %Windows%\Tasks\At17.job
- %Windows%\Tasks\At18.job
- %Windows%\Tasks\At19.job
- %Windows%\Tasks\At20.job
- %Windows%\Tasks\At21.job
- %Windows%\Tasks\At22.job
- %Windows%\Tasks\At23.job
- %Windows%\Tasks\At24.job
(Nota: %Windows% es la carpeta de Windows, que suele estar en C:\Windows o C:\WINNT).
)Crea las siguientes copias de sí mismo en el sistema afectado:
- {malware path}\alcmtr.exe
- {malware path}\rthdcpl.exe
- %Program Files%\Adobe\acrotray.exe
- %Program Files%\Internet Explorer\js.mui
- %Program Files%\Internet Explorer\wmpscfgs.exe
- %User Temp%\wmpscfgs.exe
(Nota: %Program Files% es la carpeta Archivos de programa predeterminada, que suele estar en C:\Archivos de programa).
. %User Temp% es la carpeta Temp del usuario activo, que en el caso de Windows 2000, XP y Server 2003 suele estar en C:\Documents and Settings\{nombre de usuario}\Local Settings\Temp).)Otras modificaciones del sistema
Agrega las siguientes entradas de registro:
HKEY_CURRENT_USER\Software\Microsoft\
Windows NT\CurrentVersion\Winlogon
ParseAutoexec = "1"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Internet Explorer\Main
Enable Browser Extensions = "yes"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\Schedule
AtTaskMaxHours = "48"