WORM_UPATRE.A
Trojan-Downloader.Win32.Upatre.gjkd (Kaspersky), Trojan:Win32/Pynamer.A!ac (Microsoft)
Windows
Threat Type:
Worm
Destructiveness:
No
Encrypted:
In the wild::
Yes
OVERVIEW
Infiltra un archivo AUTORUN.INF para que ejecute automáticamente las copias que infiltra cuando un usuario accede a las unidades de un sistema afectado.
TECHNICAL DETAILS
Instalación
Infiltra los archivos siguientes:
- %ProgramData%\{GUID}\driver.dat
- %ProgramData%\WindowsAppCertification\WindowHelperStorageHostSystemThread.ps1
- %ProgramData%\WindowsAppCertification\checker.vbs
- %ProgramData%\WindowsAppCertification\cert.cmd
- %ProgramData%\MicrosoftCorporation\Windows\Helpers\SecurityHeaIthService.exe
- %ProgramData%\MicrosoftCorporation\Windows\Helpers\SystemldleProcess.exe
- %ProgramData%\MicrosoftCorporation\Windows\Helpers\winIogon.exe
- {Malware Path}\CreateShortcut.vbs
- %User Startup%\Isass.lnk
- %System%\Tasks\Windows_Antimalware_Host
- %System%\Tasks\Windows_Antimalware_Host_Systm
(Nota: %User Startup% es la carpeta Inicio del usuario activo, que en el caso de Windows 98 y ME suele estar en C:\Windows\Profiles\{nombre de usuario}\Menú Inicio\Programas\Inicio, en el caso de Windows NT en C:\WINNT\Profiles\{nombre de usuario}\Menú Inicio\Programas\Inicio y en C:\Documents and Settings\{nombre de usuario}\Menú Inicio\Programas\Inicio).
. %System% es la carpeta del sistema de Windows, que en el caso de Windows 98 y ME suele estar en C:\Windows\System, en el caso de Windows NT y 2000 en C:\WINNT\System32 y en el caso de Windows XP y Server 2003 en C:\Windows\System32).)Crea las siguientes copias de sí mismo en el sistema afectado:
- %ProgramData%\MicrosoftCorporation\Windows\System32\Isass.exe
Crea las carpetas siguientes:
- %ProgramData%\MicrosoftCorporation
- %ProgramData%\WindowsAppCertification
Técnica de inicio automático
Agrega las siguientes entradas de registro para permitir su ejecución automática cada vez que se inicia el sistema:
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run
Windows_Antimalware_Host_Syst = %ProgramData%\MicrosoftCorporation\Windows\System32\Isass.exe
Propagación
Este malware infiltra la(s) siguiente(s) copia(s) de sí mismo en todas las unidades extraíbles:
- {Removable Drive}\autorun.exe
Infiltra un archivo AUTORUN.INF para que ejecute automáticamente las copias que infiltra cuando un usuario accede a las unidades de un sistema afectado.
Rutina de descarga
Guarda los archivos que descarga con los nombres siguientes:
- %ProgramData%\{CB28D9D3-6B5D-4AFA-BA37-B4AFAABF70B8}\xmrig32.exe