Análisis realizado por : Nikko Tamana   

 Alias

W32/Downloader_a.CMX!tr (Fortinet), Trojan-Downloader.Win32.Small (Ikarus), Worm:Win32/Chiviper.C (Microsoft), a variant of Win32/PSW.OnLineGames.QDL trojan (NOD32), Trojan.Gen.2 (Norton), Trojan.Win32.Generic!BT (Sunbelt), Trojan.Generic.KDV.723881 (Bitdefender)

 Plataforma:

Windows 2000, Windows XP, Windows Server 2003

 Riesgo general:
 Potencial de destrucción:
 Potencial de distribución:
 Infección divulgada:
Bajo
Medio
High
Crítico

  • Tipo de malware
    Worm

  • Destructivo?
    No

  • Cifrado
     

  • In the Wild:

  Resumen y descripción

Se conecta a determinadas URL. Uno de los objetivos para ello puede ser informar remotamente de su instalación a un usuario malicioso. También puede hacerlo para descargar archivos maliciosos en el equipo, lo que aumentaría su riesgo de infección por parte de otras amenazas.

  Detalles técnicos

Tamaño del archivo 44,544 bytes
Tipo de archivo EXE
Residente en memoria No
Fecha de recepción de las muestras iniciales 07 Sep 2012

Instalación

Crea las siguientes copias de sí mismo en el sistema afectado y las ejecuta:

  • %User Temp%\{random filename}.tmp

(Nota: %User Temp% es la carpeta Temp del usuario activo, que en el caso de Windows 2000, XP y Server 2003 suele estar en C:\Documents and Settings\{nombre de usuario}\Local Settings\Temp).

)

Este malware infiltra el/los siguiente(s) archivo(s)/componente(s):

  • %Windows%\usp10.dll
  • %User Temp%\00{random file name}.temp

(Nota: %Windows% es la carpeta de Windows, que suele estar en C:\Windows o C:\WINNT).

. %User Temp% es la carpeta Temp del usuario activo, que en el caso de Windows 2000, XP y Server 2003 suele estar en C:\Documents and Settings\{nombre de usuario}\Local Settings\Temp).

)

Otras modificaciones del sistema

Modifica las siguientes entradas de registro:

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
Control\Session Manager
ExcludeFromKnownDlls = "usp10.dll"

Rutina de descarga

Se conecta a las siguientes URL maliciosas:

  • http://{BLOCKED}f.info/duqu/m97.txt
  • http://{BLOCKED}5.{BLOCKED}fla.com/tj1/post.asp?d10=08-00-27-DA-9F-73&d11=ver-jc-x98&d21=56&d22=xp