Nombre: BDS/Frauder.bu Descubierto: 29/08/2008 Tipo: Servidor Backdoor En circulación (ITW): Sí Número de infecciones comunicadas: Medio-bajo Potencial de propagación: Bajo Potencial dañino: Medio-bajo Fichero estático: No Tamaño: ~203.776 Bytes Versión del IVDF: 7.00.06.89
General Método de propagación: • No tiene rutina propia de propagación Alias: • Symantec: Trojan.Blusod • Mcafee: Downloader-ASH.gen.b trojan • Kaspersky: Backdoor.Win32.Frauder.bu • F-Secure: Backdoor.Win32.Frauder.bu • Sophos: Mal/EncPk-EU • Panda: Adware/RogueAntimalware2008 • Grisoft: Downloader.FraudLoad.N • Eset: a variant of Win32/Kryptik.E trojan • Bitdefender: Trojan.FakeAlert.ACR Plataformas / Sistemas operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efectos secundarios: • Descarga un fichero dañino • Suelta ficheros dañinos • Modificaciones en el registro It displays the content of the created file (S) (es) Ficheros Se copia a sí mismo en la siguiente ubicación: • %SYSDIR% \lphc1boj0e39c.exe Crea los siguientes ficheros: – %TEMPDIR% \.tt1.tmp.vbs Además, el fichero es ejecutado después de haber sido creado. Los análisis adicionales indicaron que este fichero es también viral. Detectado como: VBS/Agent.1002 – %SYSDIR% \blphc1boj0e39c.scr Además, el fichero es ejecutado después de haber sido creado. Los análisis adicionales indicaron que este fichero es también viral. Detectado como: JOKE/BlueScreen.B – %SYSDIR% \phc1boj0e39c.bmp Los análisis adicionales indicaron que este fichero es también viral. Detectado como: TR/Fakealert.AAF Intenta descargar un fichero: – La dirección es la siguiente: • http://stat.antivirusxp-2008.net/**********/common/16.gif El fichero está guardado en el disco duro en: C:\Documents and Settings\makrorechner\Local Settings\Temp\.tt4.tmp Además, este fichero es ejecutado después de haber sido descargago. Los análisis adicionales indicaron que este fichero es también viral. El fichero contiene código maligno. Registro Añade uno de los siguientes valores en el registro, para ejecutar los procesos al reiniciar el sistema: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "lphc1boj0e39c"="%SYSDIR% \lphc1boj0e39c.exe" Añade las siguientes claves al registro: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System] • "NoDispBackgroundPage"=dword:00000001 • "NoDispScrSavPage"=dword:00000001 – [HKLM\SOFTWARE\Microsoft\Software Notifier] • "InstallID"="858948ee-a000-4255-86f8-9e3baeb448b6" Modifica las siguientes claves del registro: – [HKCU\Control Panel\Colors] Nuevo valor: • "Background"="0 0 255" – [HKCU\Control Panel\Desktop] Nuevo valor: • "WallpaperStyle"="0" "TileWallpaper"="0" "Wallpaper"="%SYSDIR% \phc1boj0e39c.bmp" "OriginalWallpaper"="%SYSDIR% \phc1boj0e39c.bmp" "ConvertedWallpaper"="%SYSDIR% \phc1boj0e39c.bmp" "SCRNSAVE.EXE"="%SYSDIR% \blphc1boj0e39c.scr" "ScreenSaveActive"="1" "ScreenSaveTimeOut"="600" Datos del fichero Lenguaje de programación: El programa de malware ha sido escrito en MS Visual C++. Programa de compresión de ejecutables: Para agravar la detección y reducir el tamaño del fichero, emplea un programa de compresión de ejecutables.Para una breve descripción vea el resumen aquí . Descripción insertada por Andreas Feuerstein el Fri, 05 Sep 2008 10:42 (GMT+1) Descripción actualizada por Andreas Feuerstein el Fri, 05 Sep 2008 11:52 (GMT+1)