TSPY_URSNIF.AUSIQJ
Trojan.Pandemiya (Symantec) , TrojanSpy:Win32/Ursnif (Microsoft) , Trojan-Spy.Win32.Ursnif.tyj (Kaspersky)
Windows
Tipo di minaccia informatica:
Trojan Spy
Distruttivo?:
No
Crittografato?:
厂ì
In the wild::
厂ì
Panoramica e descrizione
Se conecta a determinados sitios Web para enviar y recibir información.
Dettagli tecnici
滨苍蝉迟补濒补肠颈ó苍
Crea las siguientes copias de sí mismo en el sistema afectado y las ejecuta:
- %Application Data%\{string1}{string2}\{string1}{string2}.exe
- where:
- {string1} = first four letters of a dll file under System directory
- {string2} = last four letters of a dll file under System directory
(Nota: %Application Data% es la carpeta Application Data del usuario activo, que en el caso de Windows 98 y ME suele estar ubicada en C:\Windows\Profiles\{nombre de usuario}\Application Data, en el caso de Windows NT en C:\WINNT\Profiles\{nombre de usuario}\Application Data y en el caso de Windows 2000, XP y Server 2003 en C:\Documents and Settings\{nombre de usuario}\Local Settings\Application Data).
)Infiltra y ejecuta los archivos siguientes:
- %User Temp%\{random folder name}\{random filename}.bat ← used to delete itself; deleted afterwards
(Nota: %User Temp% es la carpeta Temp del usuario activo, que en el caso de Windows 2000, XP y Server 2003 suele estar en C:\Documents and Settings\{nombre de usuario}\Local Settings\Temp).
)Este malware inyecta códigos en el/los siguiente(s) proceso(s):
- explorer.exe
Técnica de inicio automático
Agrega las siguientes entradas de registro para permitir su ejecución automática cada vez que se inicia el sistema:
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run
{string1}{string2} = "%Application Data%\{string1}{string2}\{string1}{string2}.exe"
Otras modificaciones del sistema
Agrega las siguientes entradas de registro como parte de la rutina de instalación:
HKEY_CURRENT_USER\Software\AppDataLow\
Software\Microsoft\{GUID}
HKEY_CURRENT_USER\Software\AppDataLow\
Software\Microsoft\{GUID}
Vars =
HKEY_CURRENT_USER\Software\AppDataLow\
Software\Microsoft\{GUID}
Files =
HKEY_CURRENT_USER\Software\AppDataLow\
Software\Microsoft\{GUID}
Config =
Agrega las siguientes entradas de registro:
HKEY_CURRENT_USER\Software\AppDataLow\
Software\Microsoft\{GUID}
{UID} = "{hex value}"
HKEY_CURRENT_USER\Software\AppDataLow\
Software\Microsoft\{GUID}
{Value Name} = "{data}"
- Main
- Block
- Temp
- Client
- Ini
- Keys
- Scr
- LastTask
- LastConfig
- CrHook
- OpHook
- Exec
- TorClient
- TorCrc
- Install
Rutina de infiltración
Infiltra los archivos siguientes donde guarda la información que recopila:
- %User Temp%\{random filename}.bin
(Nota: %User Temp% es la carpeta Temp del usuario activo, que en el caso de Windows 2000, XP y Server 2003 suele estar en C:\Documents and Settings\{nombre de usuario}\Local Settings\Temp).
)Robo de información
Recopila los siguientes datos:
- Key Board Logs
- Clipboard Logs
- Running processes and services
Otros detalles
Se conecta al sitio Web siguiente para enviar y recibir información:
- http://{BLOCKED}unfvjdn.net/images/{RANDOM PATH}
- http://{BLOCKED}ebncxds.com/images/{RANDOM PATH}
Soluzioni
Step 1
Los usuarios de Windows ME y XP, antes de llevar a cabo cualquier exploración, deben comprobar que tienen desactivada la opción Restaurar sistema para permitir la exploración completa del equipo.
Step 3
Reiniciar en modo seguro
Step 4
Eliminar este valor del Registro
Importante: si modifica el Registro de Windows incorrectamente, podría hacer que el sistema funcione mal de manera irreversible. Lleve a cabo este paso solo si sabe cómo hacerlo o si puede contar con ayuda de su administrador del sistema. De lo contrario, lea este antes de modificar el Registro del equipo.
- In HKEY_CURRENT_USER\Software\AppDataLow\Software\Microsoft\{GUID}
- {UID} = "{hex value}"
- {UID} = "{hex value}"
- In HKEY_CURRENT_USER\Software\AppDataLow\Software\Microsoft\{GUID}
- {Value Name} = "{data}"
- {Value Name} = "{data}"
Step 5
Eliminar esta clave del Registro
Importante: si modifica el Registro de Windows incorrectamente, podría hacer que el sistema funcione mal de manera irreversible. Lleve a cabo este paso solo si sabe cómo hacerlo o si puede contar con ayuda de su administrador del sistema. De lo contrario, lea este antes de modificar el Registro del equipo.
?- In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
- {string1}{string2} = "%Application Data%\{string1}{string2}\{string1}{string2}.exe"
- {string1}{string2} = "%Application Data%\{string1}{string2}\{string1}{string2}.exe"
- In HKEY_CURRENT_USER\Software\AppDataLow\Software\Microsoft
- {GUID}
- {GUID}
Step 6
Buscar y eliminar este archivo
- %Application Data%\{string1}{string2}\{string1}{string2}.exe
- where:
- {string1} = first four letters of a dll file under System directory
- {string2} = last four letters of a dll file under System directory
- %User Temp%\{random folder name}\{random filename}.bat
- %User Temp%\{random filename}.bin
Step 7
Reinicie en modo normal y explore el equipo con su producto de live casino online para buscar los archivos identificados como TSPY_URSNIF.AUSIQJ En caso de que el producto de live casino online ya haya limpiado, eliminado o puesto en cuarentena los archivos detectados, no serán necesarios más pasos. Puede optar simplemente por eliminar los archivos en cuarentena. Consulte esta para obtener más información.
Sondaggio