Author: Wilbert Vidal   

 

Ransom:Win32/Wadhrama (Microsoft); W32/Wadhrama.B (F-Prot)

 PLATFORM:

Windows

 OVER ALL RISK RATING:
 DAMAGE POTENTIAL::
 DISTRIBUTION POTENTIAL::
 REPORTED INFECTION:
 INFORMATION EXPOSURE:
Low
Medium
High
Critical

  • Threat Type:
    Ransomware

  • Destructiveness:
    No

  • Encrypted:
     

  • In the wild::
    Yes

  OVERVIEW

Permite su ejecución automática cada vez que se inicia el sistema al crear copias de sí mismo dentro de la carpeta de inicio común de Windows.

  TECHNICAL DETAILS

File size: 94,720 bytes
File type: EXE
INITIAL SAMPLES RECEIVED DATE: 05 stycznia 2018

Instalación

Crea las siguientes copias de sí mismo en el sistema afectado:

  • %System%\{malware file name}.exe

(Nota: %System% es la carpeta del sistema de Windows, que en el caso de Windows 98 y ME suele estar en C:\Windows\System, en el caso de Windows NT y 2000 en C:\WINNT\System32 y en el caso de Windows XP y Server 2003 en C:\Windows\System32).

)

Técnica de inicio automático

Permite su ejecución automática cada vez que se inicia el sistema al crear las siguientes copias de sí mismo dentro de la carpeta de inicio común de Windows:

  • %All Users Profile%\Microsoft\Windows\Start Menu\Programs\Startup\{malware file name}.exe
  • %User Startup%\{malware file name}.exe

(Nota: %User Startup% es la carpeta Inicio del usuario activo, que en el caso de Windows 98 y ME suele estar en C:\Windows\Profiles\{nombre de usuario}\Menú Inicio\Programas\Inicio, en el caso de Windows NT en C:\WINNT\Profiles\{nombre de usuario}\Menú Inicio\Programas\Inicio y en C:\Documents and Settings\{nombre de usuario}\Menú Inicio\Programas\Inicio).

)

Modifique las siguientes entradas de registro para garantizar su ejecución automática cada vez que se inicia el sistema:

HKLM\SOFTWARE\Microsoft\
Windows\CurrentVersion\Run
{malware file name}.exe = {malware file path}