TROJ_RESETTER.BB
Downloader.Ponik (Symantec); W32/FrauDrop.AD!tr (Fortinet); Trojan-Dropper.Win32.FrauDrop.aijhq (Kaspersky)
Windows
Tipo de malware
Trojan
Destructivo?
No
Cifrado
In the Wild:
Sí
Resumen y descripción
Detalles técnicos
Instalación
Infiltra los archivos siguientes:
- %User Temp%\15_01_2015.doc
- %User Temp%\vnc\MSRC4Plugin_for_sc.dsm
- %User Temp%\vnc\rc4.key
- %User Temp%\vnc\UltraVNC.ini
- %User Temp%\vnc\winlogons.exe
- %User Temp%\vnc\cop\MSRC4Plugin_for_sc.dsm
- %User Temp%\vnc\cop\rc4.key
- %User Temp%\vnc\cop\UltraVNC.ini
- %User Temp%\vnc\cop\win.exe
- %User Temp%\vnc\cop\winlogons.cmd
- %User Temp%\vnc\cop\winlogons.exe
- %User Temp%\vnc\cop\winlogons.vbs
- %Windows%\Tasks\ChromeUpdates_ups.job
(Nota: %User Temp% es la carpeta Temp del usuario activo, que en el caso de Windows 2000, XP y Server 2003 suele estar en C:\Documents and Settings\{nombre de usuario}\Local Settings\Temp).
. %Windows% es la carpeta de Windows, que suele estar en C:\Windows o C:\WINNT).)Este malware infiltra el siguiente archivo no malicioso:
- %User Temp%\wget.exe
(Nota: %User Temp% es la carpeta Temp del usuario activo, que en el caso de Windows 2000, XP y Server 2003 suele estar en C:\Documents and Settings\{nombre de usuario}\Local Settings\Temp).
)Crea las carpetas siguientes:
- %Application Data%\ChromeUpdates
- %User Temp%\vnc
- %User Temp%\vnc\cop
- %Windows%\ChromeUpdates
(Nota: %Application Data% es la carpeta Application Data del usuario activo, que en el caso de Windows 98 y ME suele estar ubicada en C:\Windows\Profiles\{nombre de usuario}\Application Data, en el caso de Windows NT en C:\WINNT\Profiles\{nombre de usuario}\Application Data y en el caso de Windows 2000, XP y Server 2003 en C:\Documents and Settings\{nombre de usuario}\Local Settings\Application Data).
. %User Temp% es la carpeta Temp del usuario activo, que en el caso de Windows 2000, XP y Server 2003 suele estar en C:\Documents and Settings\{nombre de usuario}\Local Settings\Temp).. %Windows% es la carpeta de Windows, que suele estar en C:\Windows o C:\WINNT).)Rutina de descarga
Accede a los siguientes sitios Web para descargar archivos:
- http://e.{BLOCKED}j.ua/dumper/backup/chrome-xvnc-v5517.exe
- http://e.{BLOCKED}j.ua/dumper/backup/chromeupdates.exe
Guarda los archivos que descarga con los nombres siguientes:
- %Application Data%\chromeupdates.exe
- %User Temp%\chrome-xvnc-v5517.exe
- %User Temp%\chromeupdates.exe
- %Windows%\ChromeUpdates\chromeupdates.exe
- %User Startup%\chrome-xvnc-v5517.exe
(Nota: %Application Data% es la carpeta Application Data del usuario activo, que en el caso de Windows 98 y ME suele estar ubicada en C:\Windows\Profiles\{nombre de usuario}\Application Data, en el caso de Windows NT en C:\WINNT\Profiles\{nombre de usuario}\Application Data y en el caso de Windows 2000, XP y Server 2003 en C:\Documents and Settings\{nombre de usuario}\Local Settings\Application Data).
. %User Temp% es la carpeta Temp del usuario activo, que en el caso de Windows 2000, XP y Server 2003 suele estar en C:\Documents and Settings\{nombre de usuario}\Local Settings\Temp).. %Windows% es la carpeta de Windows, que suele estar en C:\Windows o C:\WINNT).. %User Startup% es la carpeta Inicio del usuario activo, que en el caso de Windows 98 y ME suele estar en C:\Windows\Profiles\{nombre de usuario}\Menú Inicio\Programas\Inicio, en el caso de Windows NT en C:\WINNT\Profiles\{nombre de usuario}\Menú Inicio\Programas\Inicio y en C:\Documents and Settings\{nombre de usuario}\Menú Inicio\Programas\Inicio).)