TROJANSPY.WIN32.ICEDID.A
Trojan-Banker.Win32.IcedID.hcp (Kaspersky), Trojan:Win32/Casdet!rfn (Microsoft)
Windows
Tipo de malware
Trojan Spy
Destructivo?
No
Cifrado
Sí
In the Wild:
Sí
Resumen y descripción
Inyecta sus archivos o componentes infiltrados en procesos específicos.
Detalles técnicos
Instalación
Este malware infiltra el/los siguiente(s) archivo(s):
- %All Users Profile%\{5-7 random character}\{8 random character}.dat ← it names all the component files as
Crea las siguientes copias de sí mismo en el sistema afectado:
- %All Users Profile%\{GUID}\{6-14 random characters}.exe
Agrega los procesos siguientes:
- %System%\svchost.exe
(Nota: %System% es la carpeta del sistema de Windows, que en el caso de Windows 98 y ME suele estar en C:\Windows\System, en el caso de Windows NT y 2000 en C:\WINNT\System32 y en el caso de Windows XP y Server 2003 en C:\Windows\System32).
)Este malware permanece como residente en memoria mediante la creación de subprocesos remotos:
- explorer.exe - {requires reboot}
- svchost.exe - {requires reboot}
- winlogon.exe - {requires reboot}
Inyecta sus archivos o componentes infiltrados en los siguientes procesos:
- %System%\svchost.exe
(Nota: %System% es la carpeta del sistema de Windows, que en el caso de Windows 98 y ME suele estar en C:\Windows\System, en el caso de Windows NT y 2000 en C:\WINNT\System32 y en el caso de Windows XP y Server 2003 en C:\Windows\System32).
)Técnica de inicio automático
La tarea programada ejecuta el malware con cada:
- Task Name: {GUID}
- Task Trigger: At every logon
- Task Action: Start a program
- Details: %All Users Profile%\{GUID}\{6-14 random characters}.exe
Robo de información
Recopila los siguientes datos:
- Directories
- Installed Application
- Connected Devices
- Machine Name
- Username
- Workgroup
- Network Information
- OS Version
- Internet Credentials (Internet Explorer, Microsoft Edge, Google Chrome, Mozilla Firefox) through web injection and traffic tunneling:
- Usernames and Passwords
- Internet Cookies
- Browsing History
- Autofills
- HTTP Posts responses
- CPU Information
Soluciones
Step 1
Los usuarios de Windows ME y XP, antes de llevar a cabo cualquier exploración, deben comprobar que tienen desactivada la opción Restaurar sistema para permitir la exploración completa del equipo.
Step 3
Reiniciar en modo seguro
Step 5
Buscar y eliminar esta carpeta
- %All Users Profile%\{5-7 random character}
Step 6
Buscar y eliminar este archivo
- %All Users Profile%\{GUID}\{6-14 random characters}.exe
Step 7
Reinicie en modo normal y explore el equipo con su producto de Trend Micro para buscar los archivos identificados como TROJANSPY.WIN32.ICEDID.A En caso de que el producto de Trend Micro ya haya limpiado, eliminado o puesto en cuarentena los archivos detectados, no serán necesarios más pasos. Puede optar simplemente por eliminar los archivos en cuarentena. Consulte esta página de Base de conocimientos para obtener más información.
Step 8
Explorar el equipo con su producto de Trend Micro para eliminar los archivos detectados como TROJANSPY.WIN32.ICEDID.A En caso de que el producto de Trend Micro ya haya limpiado, eliminado o puesto en cuarentena los archivos detectados, no serán necesarios más pasos. Puede optar simplemente por eliminar los archivos en cuarentena. Consulte esta página de Base de conocimientos para obtener más información.
Rellene nuestra encuesta!