Author: Rhena Inocencio   

 

Win32/Zlader.L (ESET)

 PLATFORM:

Windows

 OVER ALL RISK RATING:
 DAMAGE POTENTIAL::
 DISTRIBUTION POTENTIAL::
 REPORTED INFECTION:
 INFORMATION EXPOSURE:
Low
Medium
High
Critical

  • Threat Type:
    Worm

  • Destructiveness:
    No

  • Encrypted:
    Yes

  • In the wild::
    Yes

  OVERVIEW

INFECTION CHANNEL: Se propaga vía unidades flash, Descargado de Internet, Eliminado por otro tipo de malware

Puede haberlo infiltrado otro malware.

Ejecuta comandos desde un usuario remoto malicioso que pone en peligro el sistema afectado.

Este malware modifica la configuración de zona de Internet Explorer.

Se conecta a determinados sitios Web para enviar y recibir información. Este malware se elimina tras la ejecución.

  TECHNICAL DETAILS

File size: 80,384 bytes
File type: EXE
Memory resident: Yes
INITIAL SAMPLES RECEIVED DATE: 23 czerwca 2016
PAYLOAD: Drops files, Connects to URLs/IPs

Detalles de entrada

Puede haberlo infiltrado el malware siguiente:

  • W2KM_ZLADER.YYSVE

Instalación

Este malware se inyecta a sí mismo en los siguientes procesos como parte de su rutina de residencia en memoria:

  • explorer.exe
  • svchost.exe

Propagación

Crea las carpetas siguientes en todas las unidades extraíbles:

  • {Removable Drive Letter}:\$RECYCLE.BIN.{GUID} -> set attributes to Hidden

Infiltra copias de sí mismo en las unidades siguientes:

  • {Removable Drive Letter}:\$RECYCLE.BIN.{GUID}\{GUID}.{src/pif/cmd} -> Sets attribute to Hidden

Rutina de puerta trasera

Ejecuta los comandos siguientes desde un usuario remoto malicioso:

  • Download a file from a specific URL and inject to svchost.exe
  • Download file from a specific URL and execute it

Modificación de la página de inicio y de la página de búsqueda del explorador Web

Este malware modifica la configuración de zona de Internet Explorer.

Rutina de descarga

Accede a los siguientes sitios Web para descargar archivos:

  • http://{BLOCKED}arg.ru/files/pm1.exe
  • http://{BLOCKED}arg.ru/files/inst1.exe

Otros detalles

Se conecta al sitio Web siguiente para enviar y recibir información:

  • http://{BLOCKED}myrol.com/h/gate.php
  • http://{BLOCKED}lingrop.ru/h/gate.php
  • http://{BLOCKED}hem.ru/h/gate.php

Este malware se elimina tras la ejecución.

  SOLUTION

Minimum scan engine: 9.800

Step 1

Los usuarios de Windows ME y XP, antes de llevar a cabo cualquier exploración, deben comprobar que tienen desactivada la opción Restaurar sistema para permitir la exploración completa del equipo.

Step 4

Reiniciar en modo seguro

[ learnMore ]

Step 5

Buscar y eliminar estas carpetas

[ learnMore ]
Asegúrese de que tiene activada la casilla Buscar archivos y carpetas ocultos en la opción Más opciones avanzadas para que el resultado de la búsqueda incluya todas las carpetas ocultas.
  • {Removable Drive Letter}:\$RECYCLE.BIN.{GUID}

Step 6

Buscar y eliminar estos archivos

[ learnMore ]
Puede que algunos de los archivos del componente estén ocultos. Asegúrese de que tiene activada la casilla Buscar archivos y carpetas ocultos en la opción "Más opciones avanzadas" para que el resultado de la búsqueda incluya todos los archivos y carpetas ocultos.
  • {Removable Drive Letter}:\{Shortcut files with the filename of every folder in the removable drive}
DATA_GENERIC_FILENAME_1
  • En la lista desplegable Buscar en, seleccione Mi PC y pulse Intro.
  • Una vez haya encontrado el archivo, selecciónelo y, a continuación, pulse MAYÚS+SUPR para eliminarlo definitivamente.
  • Repita los pasos 2 a 4 con el resto de archivos:
      • {Removable Drive Letter}:\{Shortcut files with the filename of every folder in the removable drive}
  • Step 7

    Restablecer la configuración de seguridad de Internet

    [ learnMore ]

    Step 8

    Reinicie en modo normal y explore el equipo con su producto de Trend Micro para buscar los archivos identificados como WORM_HANCITOR.YYSVE En caso de que el producto de Trend Micro ya haya limpiado, eliminado o puesto en cuarentena los archivos detectados, no serán necesarios más pasos. Puede optar simplemente por eliminar los archivos en cuarentena. Consulte esta página de Base de conocimientos para obtener más información.


    Did this description help? Tell us how we did.

    Zugehörige Datei