TSPY_AMBLER
Windows 2000, Windows XP, Windows Server 2003
Threat Type:
Trojan
Destructiveness:
No
Encrypted:
In the wild::
Yes
OVERVIEW
TECHNICAL DETAILS
Instalación
Infiltra los archivos siguientes:
- %System%\tftb71.dll
- %System%\vktyfd.dll
- %System%\giw
- %System%\iafzb
- %System%\klgd.bmp
- %System%\bdf.txt
- %System%\ccdf.txt
- %System%\eeef.txt
- %System%\fsc.txt
- %System%\ide.txt
- %System%\lbbf.txt
- %System%\lrg.txt
- %System%\xef.txt
(Nota: %System% es la carpeta del sistema de Windows, que en el caso de Windows 98 y ME suele estar en C:\Windows\System, en el caso de Windows NT y 2000 en C:\WINNT\System32 y en el caso de Windows XP y Server 2003 en C:\Windows\System32).
)Crea las siguientes copias de sí mismo en el sistema afectado:
- {drive letter}:\RECYCLER\recycld.exe
Técnica de inicio automático
Agrega las siguientes entradas de registro para permitir su ejecución automática cada vez que se inicia el sistema:
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\RunOnce
hihg = "rundll32.exe vktyfd.dll,ID"
Agrega las siguientes claves de registro para permitir su propia instalación como objeto de ayuda del explorador (BHO):
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Explorer\
Browser Helper Objects
{6A79CF97-91F1-40BC-8CAB-44184B496B6D} =
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Explorer\
Browser Helper Objects
{94EA03C3-5988-4428-A5BF-5AB34C82C806} =
Otras modificaciones del sistema
Agrega las siguientes entradas de registro como parte de la rutina de instalación:
HKEY_CLASSES_ROOT\CLSID\{6A79CF97-91F1-40BC-8CAB-44184B496B6D}
{default} = "Internet Explorer Plugin"
HKEY_CLASSES_ROOT\CLSID\{94EA03C3-5988-4428-A5BF-5AB34C82C806}
{default} = "Internet Explorer Plugin"
HKEY_CLASSES_ROOT\CLSID\{6A79CF97-91F1-40BC-8CAB-44184B496B6D}\
InprocServer32
{default} = "tftb71.dll"
HKEY_CLASSES_ROOT\CLSID\{94EA03C3-5988-4428-A5BF-5AB34C82C806}\
InprocServer32
{default} = "vktyfd.dll"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{6A79CF97-91F1-40BC-8CAB-44184B496B6D}
{default} = "Internet Explorer Plugin"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{94EA03C3-5988-4428-A5BF-5AB34C82C806}
{default} = "Internet Explorer Plugin"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{6A79CF97-91F1-40BC-8CAB-44184B496B6D}\InprocServer32
{default} = "tftb71.dll"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{94EA03C3-5988-4428-A5BF-5AB34C82C806}\InprocServer32
{default} = "vktyfd.dll"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Active Setup\Installed Components\{E3428D3F-3725-4FE1-986A-57EAE3E08123}
{default} = "IE development helper "
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Active Setup\Installed Components\{E3428D3F-3725-4FE1-986A-57EAE3E08123}
StubPath = "rundll32 vktyfd.dll,laspi"
HKEY_LOCAL_MACHINE\SOFTWARE\Rapport
JGG = "{random characters}"
HKEY_CURRENT_USER\Software\Microsoft\
Internet Explorer\Main
Enable Browser Extensions = "yes"
Agrega las siguientes claves de registro como parte de la rutina de instalación:
HKEY_CLASSES_ROOT\CLSID\{6A79CF97-91F1-40BC-8CAB-44184B496B6D}
HKEY_CLASSES_ROOT\CLSID\{94EA03C3-5988-4428-A5BF-5AB34C82C806}
HKEY_LOCAL_MACHINE\SOFTWARE\Rapport
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{6A79CF97-91F1-40BC-8CAB-44184B496B6D}
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{94EA03C3-5988-4428-A5BF-5AB34C82C806}
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Active Setup\Installed Components\{E3428D3F-3725-4FE1-986A-57EAE3E08123}