Author: Jasen Sumalapao   

 

Rogue:Win32/Winwebsec (Microsoft), Trojan-FakeAV.Win32.Agent.rph (Kaspersky), Trojan.Gen (Symantec), PWS-Zbot.gen.akj (NAI), Mal/FakeAV-KL (Sophos), Trojan.Win32.Generic!BT (Sunbelt), Trojan.Generic.KD.694336 (Bitdefender), W32/Agent.KL!tr (Fortinet), Trojan.Win32.FakeAV (Ikarus), a variant of Win32/Kryptik.AJZF trojan (NOD32), Trojan W32/FakeAV.BGDR (Norman)

 PLATFORM:

Windows 2000, Windows XP, Windows Server 2003

 OVER ALL RISK RATING:
 DAMAGE POTENTIAL::
 DISTRIBUTION POTENTIAL::
 REPORTED INFECTION:
Low
Medium
High
Critical

  • Threat Type:
    Trojan

  • Destructiveness:
    No

  • Encrypted:
     

  • In the wild::
    Yes

  OVERVIEW

Puede haberlo instalado manualmente un usuario.

Muestra avisos falsos que alertan al usuario de una infección. Además, muestra resultados de exploración falsos del sistema afectado. Una vez completado el proceso de exploración, pide al usuario que realice la compra. Si el usuario decide comprar el producto falso, se le redirigirá a un sitio Web que le solicitará información confidencial, como el número de su tarjeta de crédito.

  TECHNICAL DETAILS

File size: 434,176 bytes
File type: EXE
INITIAL SAMPLES RECEIVED DATE: 15 sierpnia 2012

Detalles de entrada

Puede haberlo instalado manualmente un usuario.

Instalación

Este malware infiltra una copia de sí mismo en las carpetas siguientes con diferentes nombres de archivo:

  • %System Root%\Documents and Settings\All Users\Application Data\6F638C1200771EBE0009A1AE7B07D287\6F638C1200771EBE0009A1AE7B07D287.exe

(Nota: %System Root% es la carpeta raíz, normalmente C:\. También es la ubicación del sistema operativo).

)

Este malware infiltra el/los siguiente(s) archivo(s):

  • %System Root%\Documents and Settings\All Users\Application Data\6F638C1200771EBE0009A1AE7B07D287\6F638C1200771EBE0009A1AE7B07D287.ico
  • %User Profile%\Desktop\Live Security Platinum.lnk
  • %Start Menu%\Programs\Live Security Platinum\Live Security Platinum.lnk

(Nota: %System Root% es la carpeta raíz, normalmente C:\. También es la ubicación del sistema operativo).

. %User Profile% es la carpeta de perfil del usuario activo, que en el caso de Windows 98 y ME suele estar en C:\Windows\Profiles\{nombre de usuario}, en el caso de Windows NT en C:\WINNT\Profiles\{nombre de usuario} y en el caso de Windows 2000, XP y Server 2003 en C:\Documents and Settings\{nombre de usuario}).

. %Start Menu% es la carpeta Menú Inicio del usuario activo, que en el caso de Windows 98 y ME suele estar ubicada en C:\Windows\Profiles\{nombre de usuario}\Menú Inicio, en el caso de Windows NT en C:\WINNT\Profiles\{nombre de usuario}\Menú Inicio y en el caso de Windows 2000, XP y Server 2003 en C:\Documents and Settings\{nombre de usuario}\Menú Inicio).

)

Crea las carpetas siguientes:

  • %System Root%\Documents and Settings\All Users\Application Data\6F638C1200771EBE0009A1AE7B07D287
  • %System Root%\Documents and Settings\All Users\Application Data\6F638C1200771EBE0009A1AE7B07D287\6F638C1200771EBE0009A1AE7B07D287
  • %User Profile%\Application Data\Microsoft\Protect\S-1-5-21-1614895754-436374069-682003330-1003\1cc9ebfa-cf99-4554-8a6f-085f28fd928a
  • %Start Menu%\Programs\Live Security Platinum
  • System%\Microsoft\Protect\S-1-5-18\User\7bfca1b5-23cc-482b-8834-2e3c17172dd9

(Nota: %System Root% es la carpeta raíz, normalmente C:\. También es la ubicación del sistema operativo).

. %User Profile% es la carpeta de perfil del usuario activo, que en el caso de Windows 98 y ME suele estar en C:\Windows\Profiles\{nombre de usuario}, en el caso de Windows NT en C:\WINNT\Profiles\{nombre de usuario} y en el caso de Windows 2000, XP y Server 2003 en C:\Documents and Settings\{nombre de usuario}).

. %Start Menu% es la carpeta Menú Inicio del usuario activo, que en el caso de Windows 98 y ME suele estar ubicada en C:\Windows\Profiles\{nombre de usuario}\Menú Inicio, en el caso de Windows NT en C:\WINNT\Profiles\{nombre de usuario}\Menú Inicio y en el caso de Windows 2000, XP y Server 2003 en C:\Documents and Settings\{nombre de usuario}\Menú Inicio).

)

Técnica de inicio automático

Agrega las siguientes líneas o entradas de registro como parte de su rutina:

  • HKEY_CURRENT_USER\Software\Microsoft\Installer\Products\6F638C5A00771F060009A1F67B07D2CF

Crea las siguientes entradas de registro para activar la ejecución automática del componente infiltrado cada vez que arranque el sistema:

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\RunOnce
6F638C1200771EBE0009A1AE7B07D287 = %System Root%\Documents and Settings\All Users\Application Data\6F638C1200771EBE0009A1AE7B07D287\6F638C1200771EBE0009A1AE7B07D287.exe

Otras modificaciones del sistema

Agrega las siguientes entradas de registro como parte de la rutina de instalación:

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Uninstall\
Live Security Platinum
DisplayName = Live Security Platinum

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Uninstall\
Live Security Platinum
UninstallString = %System Root%\Documents and Settings\All Users\Application Data\6F638C1200771EBE0009A1AE7B07D287\6F638C1200771EBE0009A1AE7B07D287.exe -u

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Uninstall\
Live Security Platinum
ShortcutPath = %System Root%\Documents and Settings\All Users\Application Data\6F638C1200771EBE0009A1AE7B07D287\6F638C1200771EBE0009A1AE7B07D287.exe -u

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Uninstall\
Live Security Platinum
DisplayIcon = %System Root%\Documents and Settings\All Users\Application Data\6F638C1200771EBE0009A1AE7B07D287\6F638C1200771EBE0009A1AE7B07D287.ico,0

Rutina de antivirus falso

Muestra avisos falsos que alertan al usuario de una infección. Además, muestra resultados de exploración falsos del sistema afectado. Una vez completado el proceso de exploración, pide al usuario que realice la compra. Si el usuario decide comprar el producto falso, se le redirigirá al siguiente sitio Web que le solicitará información confidencial, como el número de su tarjeta de crédito:

  • Live Security Platinum