TROJ_SIREFEF.AFQ
Windows 2000, Windows XP, Windows Server 2003
Threat Type:
Trojan
Destructiveness:
No
Encrypted:
Yes
In the wild::
Yes
OVERVIEW
Oculta archivos, procesos y/o entradas de registro.
Se conecta a determinados sitios Web para enviar y recibir información.
TECHNICAL DETAILS
Instalación
Este malware infiltra el/los siguiente(s) archivo(s):
- %System Root%\RECYCLER\S-1-5-18\$6576a1a85f9fdb0e20568660563a58ee\@
- %System Root%\RECYCLER\S-1-5-18\$6576a1a85f9fdb0e20568660563a58ee\n
- %System Root%\RECYCLER\S-1-5-21-1454471165-515967899-839522115-1003\$6576a1a85f9fdb0e20568660563a58ee\@
- %System Root%\RECYCLER\S-1-5-21-1454471165-515967899-839522115-1003\$6576a1a85f9fdb0e20568660563a58ee\n
(Nota: %System Root% es la carpeta raíz, normalmente C:\. También es la ubicación del sistema operativo).
)Crea las carpetas siguientes:
- %System Root%\RECYCLER\S-1-5-18\$6576a1a85f9fdb0e20568660563a58ee
- %System Root%\RECYCLER\S-1-5-18\$6576a1a85f9fdb0e20568660563a58ee\L
- %System Root%\RECYCLER\S-1-5-18\$6576a1a85f9fdb0e20568660563a58ee\U
- %System Root%\RECYCLER\S-1-5-21-1454471165-515967899-839522115-1003\$6576a1a85f9fdb0e20568660563a58ee\L
- %System Root%\RECYCLER\S-1-5-21-1454471165-515967899-839522115-1003\$6576a1a85f9fdb0e20568660563a58ee\U
(Nota: %System Root% es la carpeta raíz, normalmente C:\. También es la ubicación del sistema operativo).
)Este malware inyecta códigos en el/los siguiente(s) proceso(s):
- svchost.exe
- cmd.exe
- explorer.exe
Otras modificaciones del sistema
Elimina las siguientes claves de registro:
HKEY_LOCAL_MACHINE\System\CurrentControlSet\
Services\SharedAccess\Parameters
HKEY_LOCAL_MACHINE\System\CurrentControlSet\
Services\SharedAccess\Setup
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\windefend
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\SharedAccess
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\iphlpsvc
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\wscsvc
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\mpssvc
HKEY_LOCAL_MACHINE\Software\Microsoft\
Windows\CurrentVersion\Run
Windows Defender =
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\MsMpSvc
Capacidades de rootkit
Oculta archivos, procesos y/o entradas de registro.
Finalización del proceso
Finaliza los servicios siguientes si los detecta en el sistema afectado:
- MsMpSvc
- windefend
- SharedAccess
- iphlpsvc
- wscsvc
- mpssvc
Otros detalles
Se conecta al sitio Web siguiente para enviar y recibir información:
- http://{BLOCKED}counters.com/5699017-3C912481A04E584CDF231C519E1DF857/counter.img?theme={Random}&digits=10&siteId={Random}
SOLUTION
Step 1
Los usuarios de Windows ME y XP, antes de llevar a cabo cualquier exploración, deben comprobar que tienen desactivada la opción Restaurar sistema para permitir la exploración completa del equipo.
Step 2
Elimine los archivos de malware que se han introducido/descargado mediante TROJ_SIREFEF.AFQ
- MAL_SIREF32
Step 3
Reiniciar en modo seguro
Step 4
Buscar y eliminar estas carpetas
- %System Root%\RECYCLER\S-1-5-18\$6576a1a85f9fdb0e20568660563a58ee
- %System Root%\RECYCLER\S-1-5-21-1454471165-515967899-839522115-1003\$6576a1a85f9fdb0e20568660563a58ee
Step 5
Explorar el equipo con su producto de Trend Micro para eliminar los archivos detectados como TROJ_SIREFEF.AFQ En caso de que el producto de Trend Micro ya haya limpiado, eliminado o puesto en cuarentena los archivos detectados, no serán necesarios más pasos. Puede optar simplemente por eliminar los archivos en cuarentena. Consulte esta página de Base de conocimientos para obtener más información.
Did this description help? Tell us how we did.