TSPY_GOZI
Ursnif, Snifula, Papras
Windows 2000, Windows Server 2003, Windows XP (32-bit, 64-bit), Windows Vista (32-bit, 64-bit), Windows 7 (32-bit, 64-bit)
Tipo de malware
Spyware
Destructivo?
No
Cifrado
In the Wild:
Sí
Resumen y descripción
Detalles técnicos
Instalación
Crea las siguientes copias de sí mismo en el sistema afectado:
- %Windows%\9129837.exe
(Nota: %Windows% es la carpeta de Windows, que suele estar en C:\Windows o C:\WINNT).
)Agrega los siguientes archivos o componentes de archivos maliciosos:
- %Windows%\new_drv.sys
(Nota: %Windows% es la carpeta de Windows, que suele estar en C:\Windows o C:\WINNT).
)Técnica de inicio automático
Agrega las siguientes entradas de registro para permitir su ejecución automática cada vez que se inicia el sistema:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\
Windows\CurrentVersion\Run
ttool = "%Windows%\9129837.exe"
Otras modificaciones del sistema
Agrega las siguientes entradas de registro como parte de la rutina de instalación:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\new_drv
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Enum\Root\LEGACY_NEW_DRV
Agrega las siguientes entradas de registro:
HKEY_CURRENT_USER\Software\Microsoft\
InetData
k1 = "{values}"
HKEY_CURRENT_USER\Software\Microsoft\
InetData
k2 = "{values}"
HKEY_CURRENT_USER\Software\Microsoft\
InetData
version = "{version}"