Author: Warren Adam Sto. Tomas   

 

Worm.Win32.WBNA.ro(Kaspersky)

 PLATFORM:

Windows

 OVER ALL RISK RATING:
 DAMAGE POTENTIAL::
 DISTRIBUTION POTENTIAL::
 REPORTED INFECTION:
 INFORMATION EXPOSURE:
Low
Medium
High
Critical

  • Threat Type:
    Worm

  • Destructiveness:
    No

  • Encrypted:
     

  • In the wild::
    Yes

  OVERVIEW


  TECHNICAL DETAILS

File size: 853,248 bytes
File type: EXE
INITIAL SAMPLES RECEIVED DATE: 24 марта 2017

Instalación

Crea las siguientes copias de sí mismo en el sistema afectado:

  • %Windows%\Doc.txt

(Nota: %Windows% es la carpeta de Windows, que suele estar en C:\Windows o C:\WINNT).

)

Agrega los procesos siguientes:

  • %Windows%\explorer.exe

(Nota: %Windows% es la carpeta de Windows, que suele estar en C:\Windows o C:\WINNT).

)

Técnica de inicio automático

Permite su ejecución automática cada vez que se inicia el sistema al crear las siguientes copias de sí mismo dentro de la carpeta de inicio común de Windows:

  • {Documents and Settings}\All Users\Start Menu\Programs\Startup\Dos Accelerator.pif -> on Windows XP
  • %ProgramData%\Microsoft\Windows\Start Menu\Programs\Startup\Dos Accelerator.pif -> on Windows 7

Otras modificaciones del sistema

Modifica las siguientes entradas de registro:

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Explorer\
Advanced
hidefileext = “1”

(Note: The default value data of the said registry entry is {User preference}.)

Propagación

Este malware infiltra la(s) siguiente(s) copia(s) de sí mismo en todas las unidades extraíbles:

  • {Removable drive}\{Folder name}\{Folder name}.exe