An¨¢lisis realizado por : Christopher Daniel So   

 Alias

TrojanDownloader:Win32/Small.gen!AO (Microsoft)

 Plataforma:

Windows 2000, Windows Server 2003, Windows XP (32-bit, 64-bit), Windows Vista (32-bit, 64-bit), Windows 7 (32-bit, 64-bit)

 Riesgo general:
 Potencial de destrucci¨®n:
 Potencial de distribuci¨®n:
 Infecci¨®n divulgada:
Bajo
Medio
High
°ä°ù¨ª³Ù¾±³¦´Ç

  • Tipo de malware
    Trojan

  • Destructivo?
    No

  • Cifrado
    No

  • In the Wild:
    ³§¨ª

  Resumen y descripci¨®n

Canal de infecci¨®n Descargado de Internet, Se env¨ªa como spam v¨ªa correo electr¨®nico

Para obtener una visi¨®n integral del comportamiento de este Trojan, consulte el diagrama de amenazas que se muestra a continuaci¨®n.

Llega como archivo adjunto a los mensajes de correo que otro malware/grayware/spyware o usuarios maliciosos env¨ªan como spam.

  Detalles t¨¦cnicos

Tama?o del archivo 212,992 bytes
Tipo de archivo EXE
Residente en memoria No
Fecha de recepci¨®n de las muestras iniciales 20 de marzo de 2013
Carga ¨²til Downloads files

Detalles de entrada

Llega como archivo adjunto a los mensajes de correo que otro malware/grayware/spyware o usuarios maliciosos env¨ªan como spam.

Rutina de infiltraci¨®n

Infiltra los archivos siguientes:

  • %System%\inhtm.htm

(Nota: %System% es la carpeta del sistema de Windows, que en el caso de Windows 98 y ME suele estar en C:\Windows\System, en el caso de Windows NT y 2000 en C:\WINNT\System32 y en el caso de Windows XP y Server 2003 en C:\Windows\System32).

)

Rutina de descarga

Accede a los siguientes sitios Web para descargar archivos:

  • http://{BLOCKED}ges.adobe.com/www.adobe.com/ubi/template/identity/adobe/screen/gnav.css (saved as %System%\gscreem.exe)
  • http://{BLOCKED}85.com/uploads/fb9c6013f1b269b74c8cd139471b96fc/feng.jpg (saved as %System%\hzcompl.dll)
  • http://s1.{BLOCKED}n.net/editor/services/hanmailex/5.11.54/js/editorall.js (saved as %System%\logda.dat)
  • http://cardimage.{BLOCKED}ncard.com/img/email/general/btn_carduse.giff (saved as %System%\cutecat.gif)
  • hxxp://www.{BLOCKED}lower.net/board/images/start_car.gif (saved as %System%\{random file name}.dll) ) - detected as WORM_STTKR.A
  • http://{BLOCKED}daum.net/hanmailex-static/alarm/Notifier.swf (saved as %System%\hinredfh.exe)
  • http://{BLOCKED}g.nate.com/mail/img/button/btn_mycomputer.gif (saved as %System%\sotd.dll)
  • http://www.{BLOCKED}a.com/public/home_new/images/s/baidu.gif (saved as %System%\logdamain.dat)
  • http://www.{BLOCKED}oxylists.net/img/google.bmp (saved as %System%\tefrcft.gif)

  Soluciones

Motor de exploraci¨®n m¨ªnimo 9.300
Primer archivo de patrones de VSAPI 9.800.05
Primera fecha de publicaci¨®n de patrones de VSAPI 20 de marzo de 2013
Versi¨®n de patrones OPR de VSAPI 9.801.00
Fecha de publicaci¨®n de patrones OPR de VSAPI 21 de marzo de 2013

Step 1

Los usuarios de Windows ME y XP, antes de llevar a cabo cualquier exploraci¨®n, deben comprobar que tienen desactivada la opci¨®n Restaurar sistema para permitir la exploraci¨®n completa del equipo.

Step 3

Buscar y eliminar estos archivos

[ aprenda m¨¢s ]
Puede que algunos de los archivos del componente est¨¦n ocultos. Aseg¨²rese de que tiene activada la casilla Buscar archivos y carpetas ocultos en la opci¨®n "M¨¢s opciones avanzadas" para que el resultado de la b¨²squeda incluya todos los archivos y carpetas ocultos.
  • %System%\cutecat.gif
  • %System%\gscreem.exe
  • %System%\hinredfh.exe
  • %System%\hzcompl.dll
  • %System%\inhtm.htm
  • %System%\logda.dat
  • %System%\logdamain.dat
  • %System%\sotd.dll
  • %System%\tefrcft.gif

Step 4

Explorar el equipo con su producto de live casino online para eliminar los archivos detectados como TROJ_DLDR.HB En caso de que el producto de live casino online ya haya limpiado, eliminado o puesto en cuarentena los archivos detectados, no ser¨¢n necesarios m¨¢s pasos. Puede optar simplemente por eliminar los archivos en cuarentena. Consulte esta para obtener m¨¢s informaci¨®n.


Rellene nuestra encuesta!

Relacionado entradas de blog

Sobre el malware