Author: Sabrina Lei Sioting   

 

TrojanSpy:Win32/Ursnif.gen!F (Microsoft), Backdoor.Win32.Agent.bwci (Kaspersky), Mal/Emogen-Y (Sophos), Win32/Spy.Ursnif.A (Eset)

 PLATFORM:

Windows 2000, Windows XP, Windows Server 2003

 OVER ALL RISK RATING:
 DAMAGE POTENTIAL::
 DISTRIBUTION POTENTIAL::
 REPORTED INFECTION:
Low
Medium
High
Critical

  • Threat Type:
    Backdoor

  • Destructiveness:
    No

  • Encrypted:
    Yes

  • In the wild::
    Yes

  OVERVIEW

INFECTION CHANNEL: Descargado de Internet, Eliminado por otro tipo de malware

Ejecuta comandos desde un usuario remoto malicioso que pone en peligro el sistema afectado.

  TECHNICAL DETAILS

File size: 198,581 bytes
File type: , EXE
Memory resident: Yes
INITIAL SAMPLES RECEIVED DATE: 05 октября 2012
PAYLOAD: Steals information, Compromises system security

Instalación

Crea las siguientes copias de sí mismo en el sistema afectado:

  • %User Profile%\nah_{4 random characters}.exe

(Nota: %User Profile% es la carpeta de perfil del usuario activo, que en el caso de Windows 98 y ME suele estar en C:\Windows\Profiles\{nombre de usuario}, en el caso de Windows NT en C:\WINNT\Profiles\{nombre de usuario} y en el caso de Windows 2000, XP y Server 2003 en C:\Documents and Settings\{nombre de usuario}).

)

Agrega las siguientes exclusiones mutuas para garantizar que solo se ejecuta una de sus copias en todo momento:

  • xmas_mutex

Técnica de inicio automático

Agrega las siguientes entradas de registro para permitir su ejecución automática cada vez que se inicia el sistema:

HKEY_CURRENT_USER\SOFTWARE\Microsoft\
Windows\CurrentVersion\Run
nah_Shell = "%User Profile%\nah_{4 random characters}.exe"

Otras modificaciones del sistema

Agrega las siguientes entradas de registro como parte de la rutina de instalación:

HKEY_CURRENT_USER\SOFTWARE\Microsoft\
Windows\CurrentVersion
nah_opt_reserv = "{BLOCKED}13.106 "

HKEY_CURRENT_USER\SOFTWARE\Microsoft\
Windows\CurrentVersion
nah_opt_forms = "/system/prinimalka.py/forms"

HKEY_CURRENT_USER\SOFTWARE\Microsoft\
Windows\CurrentVersion
nah_opt_options = "/system/prinimalka.py/options"

HKEY_CURRENT_USER\SOFTWARE\Microsoft\
Windows\CurrentVersion
nah_opt_command = "/system/prinimalka.py/command"

HKEY_CURRENT_USER\SOFTWARE\Microsoft\
Windows\CurrentVersion
nah_opt_file = "/system/prinimalka.py/cookies"

HKEY_CURRENT_USER\SOFTWARE\Microsoft\
Windows\CurrentVersion
nah_opt_ss = "/cgi-bin/trash.py"

HKEY_CURRENT_USER\SOFTWARE\Microsoft\
Windows\CurrentVersion
nah_opt_pstorage = "/cgi-bin/trash.py"

HKEY_CURRENT_USER\SOFTWARE\Microsoft\
Windows\CurrentVersion
nah_opt_certs = "/cgi-bin/trash.py"

HKEY_CURRENT_USER\SOFTWARE\Microsoft\
Windows\CurrentVersion
nah_opt_idproject = "000055"

HKEY_CURRENT_USER\SOFTWARE\Microsoft\
Windows\CurrentVersion"
nah_opt_pauseopt = "1200"

Rutina de puerta trasera

Ejecuta los comandos siguientes desde un usuario remoto malicioso:

  • Archive and upload file(s)
  • Capture screenshot
  • Clear cookies
  • Download and Execute other files
  • List running process
  • Reboot the affected system
  • Steal certificates and cookies
  • Update/Download a configuration file
  • Upload a log file which contains stolen information

Información sustraída

Este malware envía la información recopilada a la siguiente URL a través de HTTP POST:

  • http://{BLOCKED}3.2/system/prinimalka.py/forms

  SOLUTION

Minimum scan engine: 9.200

Step 1

Los usuarios de Windows ME y XP, antes de llevar a cabo cualquier exploración, deben comprobar que tienen desactivada la opción Restaurar sistema para permitir la exploración completa del equipo.

Step 2

Elimine los archivos de malware que se han introducido/descargado mediante BKDR_URSNIF.SM

     JS_URSNIF.DJ

Step 3

Puesto que este malware se basa en la tecnología de rootkits, es posible que su detección y eliminación mediante los métodos de modo normal y seguro no lo elimine del todo. Este procedimiento reinicia el sistema mediante la Consola de recuperación de Windows.

  1. Introduzca el CD de instalación de Windows en la unidad de CD y pulse el botón de reinicio.
  2. Cuando se lo solicite el sistema, pulse cualquier tecla para arrancar desde la unidad de CD.
  3. En el menú principal, escriba la letra r para ir a la Consola de recuperación.
  4. Escriba la unidad que contiene Windows (normalmente C:) y pulse Intro.
  5. En el cuadro de entrada, escriba lo siguiente y pulse Intro:
    del %User Profile%\nah_{4 random characters}.exe
  6. Escriba exit y pulse Intro para reiniciar el sistema con normalidad.

Step 4

Eliminar este valor del Registro

[ learnMore ]

Importante: si modifica el Registro de Windows incorrectamente, podría hacer que el sistema funcione mal de manera irreversible. Lleve a cabo este paso solo si sabe cómo hacerlo o si puede contar con ayuda de su administrador del sistema. De lo contrario, lea este artículo de Microsoft antes de modificar el Registro del equipo.

  • In HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
    • nah_Shell = "%User Profile%\nah_{4 random characters}.exe"
  • In HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion
    • nah_opt_reserv = "{BLOCKED}13.106"
  • In HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion
    • nah_opt_forms = "/system/prinimalka.py/forms"
  • In HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion
    • nah_opt_options = "/system/prinimalka.py/options"
  • In HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion
    • nah_opt_command = "/system/prinimalka.py/command"
  • In HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion
    • nah_opt_file = "/system/prinimalka.py/cookies"
  • In HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion
    • nah_opt_ss = "/cgi-bin/trash.py"
  • In HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion
    • nah_opt_pstorage = "/cgi-bin/trash.py"
  • In HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion
    • nah_opt_certs = "/cgi-bin/trash.py"
  • In HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion
    • nah_opt_idproject = "000055"
  • In HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion"
    • nah_opt_pauseopt = "1200"

Step 5

Buscar y eliminar este archivo

[ learnMore ]
Puede que algunos de los archivos del componente estén ocultos. Asegúrese de que tiene activada la casilla Buscar archivos y carpetas ocultos en la opción Más opciones avanzadas para que el resultado de la búsqueda incluya todos los archivos y carpetas ocultos. {folder location}\chrome\amba.jar

Step 6

Explorar el equipo con su producto de Trend Micro para eliminar los archivos detectados como BKDR_URSNIF.SM En caso de que el producto de Trend Micro ya haya limpiado, eliminado o puesto en cuarentena los archivos detectados, no serán necesarios más pasos. Puede optar simplemente por eliminar los archivos en cuarentena. Consulte esta página de Base de conocimientos para obtener más información.

Step 7

Restaurar este archivo a partir de una copia de seguridad Solo se pueden restaurar los archivos relacionados con Microsoft. En caso de que este malware/grayware/spyware también haya eliminado archivos relativos a programas que no sean de Microsoft, vuelva a instalar los programas en cuestión en el equipo. {folder path}\chrome\browser.manifest


Did this description help? Tell us how we did.