TROJ_CRYPTESLA.XXQH
Trojan:Win32/Dynamer!ac(Microsoft);Trojan/Win32.Tescrypt(AhnLab-V3);Trojan-Ransom.Win32.Bitman.lr(Kaspersky)
Windows
Threat Type:
Trojan
Destructiveness:
No
Encrypted:
In the wild::
Yes
OVERVIEW
TECHNICAL DETAILS
Instalación
Crea las siguientes copias de sí mismo en el sistema afectado:
- %AppDataLocal%\{random 7 character}.exe
Infiltra los archivos siguientes:
- %AppDataLocal%\log.html
- %AppDataLocal%\storage.bin
- %Desktop%\Save_Files.lnk
- %Desktop%\HELP_RESTORE_FILES.bmp
- %Desktop%\HELP_RESTORE_FILES.txt
- {folder of encrypted file}\HELP_RESTORE_FILES_{random}.TXT
(Nota: %Desktop% es la carpeta Escritorio del usuario activo, que en el caso de Windows 98 y ME suele estar en C:\Windows\Profiles\{nombre de usuario}\Escritorio, en el caso de Windows NT en C:\WINNT\Profiles\{nombre de usuario}\Escritorio y en el caso de Windows 2000, XP y Server 2003 en C:\Documents and Settings\{nombre de usuario}\Escritorio).
)Técnica de inicio automático
Agrega las siguientes entradas de registro para permitir su ejecución automática cada vez que se inicia el sistema:
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run
AVrSvc = "%AppDataLocal%\{random 7 character}.exe"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Run
AVrSvc = "%AppDataLocal%\{random 7 character}.exe"
Otras modificaciones del sistema
Agrega las siguientes entradas de registro:
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Explorer\
Advanced
Start_ShowNetPlaces_ShouldShow = 41
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Settings\
storage
data = {data}
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\policies\
system
EnableLinkedConnections = 1
HKEY_CURRENT_USER\Control Panel\Desktop
Wallpaper = "%Desktop%\HELP_RESTORE_FILES.bmp"
Modifica las siguientes entradas de registro:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\BITS
StateIndex = 0
(Note: The default value data of the said registry entry is 1.)
Otros detalles
Cifra los archivos con las extensiones siguientes:
- {filename}.exx