PUA_RAFOTECH
Trojan.Fireball(Norton);Riskware/Elex(Fortinet);
Windows
Tipo de malware
Potentially Unwanted Application
Destructivo?
No
Cifrado
No
In the Wild:
³§¨ª
Resumen y descripci¨®n
Llega como componente integrado en paquetes de malware/grayware/spyware.
Utiliza el Programador de tareas de Windows para crear una tarea programada que ejecute las copias que infiltra.
Este malware modifica la configuraci¨®n de zona de Internet Explorer.
Se conecta a determinados sitios Web para enviar y recibir informaci¨®n.
Detalles t¨¦cnicos
Detalles de entrada
Llega como componente integrado en paquetes de malware/grayware/spyware.
±õ²Ô²õ³Ù²¹±ô²¹³¦¾±¨®²Ô
Infiltra los archivos siguientes:
- %Program Files%\Common Files\Services\iThemes.dll
- {Malware Directory}\Archer.dat
- %ProgramData%\ChelfNotify\{Program used to run the dll}
- %ProgramData%\ChelfNotify\{Malware Dll copy}
- {Malware Directory}\lanceruse.dat
- %ProgramData%\WinSAPSvc\{Malware Dll copy}
(Nota: %Program Files% es la carpeta Archivos de programa predeterminada, que suele estar en C:\Archivos de programa).
)Utiliza el Programador de tareas de Windows para crear una tarea programada que ejecute las copias que infiltra.
T¨¦cnica de inicio autom¨¢tico
La tarea programada ejecuta el malware con cada:
- Hour
Otras modificaciones del sistema
Agrega las siguientes entradas de registro como parte de la rutina de instalaci¨®n:
HKEY_LOCAL_MACHINE\SOFTWARE\Screenshot
Agrega las siguientes entradas de registro:
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
services\Themes
DependOnService = iThemes5
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
services\WinSAPSvc\Parameters
ServiceDll = %ProgramData%\WinSAPSvc\{Malware Dll copy}
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows NT\CurrentVersion\Image File Execution Options\
MRT.exe
Debugger = {Malware File Path} -Yrrehs
Modificaci¨®n de la p¨¢gina de inicio y de la p¨¢gina de b¨²squeda del explorador Web
Este malware modifica la configuraci¨®n de zona de Internet Explorer.
Otros detalles
Se conecta al sitio Web siguiente para enviar y recibir informaci¨®n:
- http://{BLOCKED}fyb3wv3k.cloudfront.net
- http://{BLOCKED}kt858uv.cloudfront.net
- http://{BLOCKED}oswufp5k.cloudfront.net
- http://{BLOCKED}umnsgtu.cloudfront.net
- http://{BLOCKED}nloqrqmu.cloudfront.net
- http://{BLOCKED}kz9qye2.cloudfront.net
Soluciones
Step 1
Los usuarios de Windows ME y XP, antes de llevar a cabo cualquier exploraci¨®n, deben comprobar que tienen desactivada la opci¨®n Restaurar sistema para permitir la exploraci¨®n completa del equipo.
Step 3
Eliminar este valor del Registro
Importante: si modifica el Registro de Windows incorrectamente, podr¨ªa hacer que el sistema funcione mal de manera irreversible. Lleve a cabo este paso solo si sabe c¨®mo hacerlo o si puede contar con ayuda de su administrador del sistema. De lo contrario, lea este antes de modificar el Registro del equipo.
?- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\MRT.exe
- Debugger = {Malware File Path} -Yrrehs
- Debugger = {Malware File Path} -Yrrehs
- In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\services\WinSAPSvc\Parameters
- ServiceDll = %ProgramData%\WinSAPSvc\{Malware Dll copy}
- ServiceDll = %ProgramData%\WinSAPSvc\{Malware Dll copy}
- In HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\services\Themes
- DependOnService = iThemes5
- DependOnService = iThemes5
Step 4
Buscar y eliminar estos archivos
- %ProgramData%\ChelfNotify\{Exe used to run dll}
- %ProgramData%\ChelfNotify\{Dll Copy}
- {Malware Directory}\lanceruse.dat
- {Malware Directory}\Archer.dat
- %ProgramData%\WinSAPSvc\{Malware copy}
- %Program Files%\Common Files\Services\iThemes.dll
- %ProgramData%\ChelfNotify\{Exe used to run dll}
- %ProgramData%\ChelfNotify\{Dll Copy}
- {Malware Directory}\lanceruse.dat
- {Malware Directory}\Archer.dat
- %ProgramData%\WinSAPSvc\{Malware copy}
- %Program Files%\Common Files\Services\iThemes.dll
Step 5
Eliminar las tareas programadas que ha a?adido este malware/grayware/spyware
Para eliminar el archivo de la tarea programada:
- Haga clic en Inicio>Programas>Accesorios>Herramientas del sistema>Tareas programadas
- Haga doble clic en un archivo .JOB.
- Compruebe si el valor del campo Ejecutar: contiene el/los nombre(s) del/de los archivo(s) que se ha(n) eliminado anteriormente.
- Si es as¨ª, seleccione el archivo .JOB y, a continuaci¨®n, pulse MAY?S+SUPR para eliminar el archivo definitivamente.
- Repita los pasos del 2 al 4 para los archivos .JOB restantes.
Step 6
Explorar el equipo con su producto de live casino online para eliminar los archivos detectados como PUA_RAFOTECH En caso de que el producto de live casino online ya haya limpiado, eliminado o puesto en cuarentena los archivos detectados, no ser¨¢n necesarios m¨¢s pasos. Puede optar simplemente por eliminar los archivos en cuarentena. Consulte esta para obtener m¨¢s informaci¨®n.
Step 7
Restablecer la configuraci¨®n de seguridad de Internet
Rellene nuestra encuesta!