Análisis realizado por : Warren Adam Sto. Tomas   

 Alias

Worm.Win32.WBNA.ro(Kaspersky)

 Plataforma:

Windows

 Riesgo general:
 Potencial de destrucción:
 Potencial de distribución:
 Infección divulgada:
 Revelación de la información:
Bajo
Medio
High
Crítico

  • Tipo de malware
    Worm

  • Destructivo?
    No

  • Cifrado
     

  • In the Wild:

  Resumen y descripción


  Detalles técnicos

Tamaño del archivo 853,248 bytes
Tipo de archivo EXE
Fecha de recepción de las muestras iniciales 24 Mar 2017

Instalación

Crea las siguientes copias de sí mismo en el sistema afectado:

  • %Windows%\Doc.txt

(Nota: %Windows% es la carpeta de Windows, que suele estar en C:\Windows o C:\WINNT).

)

Agrega los procesos siguientes:

  • %Windows%\explorer.exe

(Nota: %Windows% es la carpeta de Windows, que suele estar en C:\Windows o C:\WINNT).

)

Técnica de inicio automático

Permite su ejecución automática cada vez que se inicia el sistema al crear las siguientes copias de sí mismo dentro de la carpeta de inicio común de Windows:

  • {Documents and Settings}\All Users\Start Menu\Programs\Startup\Dos Accelerator.pif -> on Windows XP
  • %ProgramData%\Microsoft\Windows\Start Menu\Programs\Startup\Dos Accelerator.pif -> on Windows 7

Otras modificaciones del sistema

Modifica las siguientes entradas de registro:

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Explorer\
Advanced
hidefileext = “1”

(Note: The default value data of the said registry entry is {User preference}.)

Propagación

Este malware infiltra la(s) siguiente(s) copia(s) de sí mismo en todas las unidades extraíbles:

  • {Removable drive}\{Folder name}\{Folder name}.exe