Analizzato da: Anthony Joe Melgarejo   

 

Trojan:Win32/AgentBypass.gen!K (Microsoft), Trojan.Gen.2 (Symantec), Generic.grp!ek (McAfee), Trojan-Dropper.Win32.Injector (Ikarus), Win32/AutoRun.Agent.AEP worm (ESET)

 Piattaforma:

Windows 2000, Windows Server 2003, Windows XP (32-bit, 64-bit), Windows Vista (32-bit, 64-bit), Windows 7 (32-bit, 64-bit)

 Valutazione del rischio complessivo:
 Potenziale dannoso: :
 Potenziale di distribuzione: :
 Reported Infection:
Basso
Medio
Alto
Critico

  • Tipo di minaccia informatica:
    Worm

  • Distruttivo?:
    No

  • Crittografato?:
    No

  • In the wild::
    ³§¨¬

  Panoramica e descrizione

Puede haberlo infiltrado otro malware.

No obstante, de este modo no se podr¨¢ acceder a los sitios mencionados.

  Dettagli tecnici

Dimensione file: 102,400 bytes
Tipo di file: EXE
Residente in memoria: ³§¨¬
Data di ricezione campioni iniziali: 20 marzo 2013

Detalles de entrada

Puede haberlo infiltrado el malware siguiente:

  • TROJ_DLDR.HB

±õ²Ô²õ³Ù²¹±ô²¹³¦¾±¨®²Ô

Infiltra los archivos siguientes:

  • %Windows%\inf\maincom.inf
  • %System%\ntdos.inf
  • %System%\promaprt.dep

(Nota: %Windows% es la carpeta de Windows, que suele estar en C:\Windows o C:\WINNT).

. %System% es la carpeta del sistema de Windows, que en el caso de Windows 98 y ME suele estar en C:\Windows\System, en el caso de Windows NT y 2000 en C:\WINNT\System32 y en el caso de Windows XP y Server 2003 en C:\Windows\System32).

)

Agrega las siguientes exclusiones mutuas para garantizar que solo se ejecuta una de sus copias en todo momento:

  • AMrypBloodXYZFlowUSA

Este malware inyecta c¨®digos en el/los siguiente(s) proceso(s):

  • explorer.exe

T¨¦cnica de inicio autom¨¢tico

Elimina las siguientes claves de registro asociadas a aplicaciones antivirus y de seguridad:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\VmSecurity
Description = "Security Component"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\VmSecurity
DisplayName = "Security"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\VmSecurity
ErrorControl = "1"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\VmSecurity
ImagePath = "%SystemRoot%\System32\svchost.exe -k netsvcs"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\VmSecurity
ObjectName = "LocalSystem"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\VmSecurity
Start = "2"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\VmSecurity
Type = "32"

Se registra como un servicio del sistema para garantizar su ejecuci¨®n autom¨¢tica cada vez que se inicia el sistema mediante la introducci¨®n de las siguientes claves de registro:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\VmSecurity

Otras modificaciones del sistema

Modifica los archivos siguientes:

  • %System%\rundll32.exe

(Nota: %System% es la carpeta del sistema de Windows, que en el caso de Windows 98 y ME suele estar en C:\Windows\System, en el caso de Windows NT y 2000 en C:\WINNT\System32 y en el caso de Windows XP y Server 2003 en C:\Windows\System32).

)

Crea la(s) siguiente(s) entrada(s) de registro para evitar el cortafuegos de Windows:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\SharedAccess\Parameters\
FirewallPolicy\StandardProfile
EnableFirewall = "1"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\SharedAccess\Parameters\
FirewallPolicy\StandardProfile
DoNotAllowExceptions = "0"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\SharedAccess\Parameters\
FirewallPolicy\StandardProfile\AuthorizedApplications\
List
%Windows%\explorer.exe = "%Windows%\explorer.exe:*:Enabled:Microsoft Explorer"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\SharedAccess\Parameters\
FirewallPolicy\StandardProfile\AuthorizedApplications\
List
%System%\svchost.exe = "%System%\svchost.exe:*:Enabled:Windows HandBook"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\SharedAccess\Parameters\
FirewallPolicy\StandardProfile\GloballyOpenPorts\
List
{port number 1}:TCP = "{port number 1}:TCP:*:Enabled:@xpsp2res.dll,-2002"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\SharedAccess\Parameters\
FirewallPolicy\StandardProfile\GloballyOpenPorts\
List
{port number 2}:UDP = "{port number 2}:UDP:*:Enabled:@xpsp2res.dll,-22002"

Rutina de descarga

Guarda los archivos que descarga con los nombres siguientes:

  • %System%\maincom.dll
  • %System%\maincom.inf
  • %System%\prodownq.org
  • %System%\dieharw.srgg
  • %System%\msryswt.hlp
  • %System%\sqlsrveng.dll
  • %System%\lansetting.log
  • %System%\urlsetting.log
  • %System%\msconfm.log

(Nota: %System% es la carpeta del sistema de Windows, que en el caso de Windows 98 y ME suele estar en C:\Windows\System, en el caso de Windows NT y 2000 en C:\WINNT\System32 y en el caso de Windows XP y Server 2003 en C:\Windows\System32).

)

No obstante, de este modo no se podr¨¢ acceder a los sitios mencionados.

  Soluzioni

Motore di scansione minimo: 9.300
Primo file di pattern VSAPI: 9.802.02
Data di pubblicazione del primo pattern VSAPI: 20 marzo 2013
Versione pattern VSAPI OPR: 9.803.00
Data di pubblicazione del pattern VSAPI OPR: 21 marzo 2013

Step 1

Los usuarios de Windows ME y XP, antes de llevar a cabo cualquier exploraci¨®n, deben comprobar que tienen desactivada la opci¨®n Restaurar sistema para permitir la exploraci¨®n completa del equipo.

Step 3

Reinicie en modo normal y explore el equipo con su producto de live casino online para buscar los archivos identificados como WORM_STTKR.B En caso de que el producto de live casino online ya haya limpiado, eliminado o puesto en cuarentena los archivos detectados, no ser¨¢n necesarios m¨¢s pasos. Puede optar simplemente por eliminar los archivos en cuarentena. Consulte esta para obtener m¨¢s informaci¨®n.

Step 4

Eliminar esta clave del Registro

[ learnMore ]

Importante: si modifica el Registro de Windows incorrectamente, podr¨ªa hacer que el sistema funcione mal de manera irreversible. Lleve a cabo este paso solo si sabe c¨®mo hacerlo o si puede contar con ayuda de su administrador del sistema. De lo contrario, lea este antes de modificar el Registro del equipo.

  • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services
    • VmSecurity

Step 5

Eliminar este valor del Registro

[ learnMore ]

Importante: si modifica el Registro de Windows incorrectamente, podr¨ªa hacer que el sistema funcione mal de manera irreversible. Lleve a cabo este paso solo si sabe c¨®mo hacerlo o si puede contar con ayuda de su administrador del sistema. De lo contrario, lea este antes de modificar el Registro del equipo.

  • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile
    • EnableFirewall = "1"
  • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile
    • DoNotAllowExceptions = "0"
  • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List
    • %Windows%\explorer.exe = "%Windows%\explorer.exe:*:Enabled:Microsoft Explorer"
  • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List
    • %System%\svchost.exe = "%System%\svchost.exe:*:Enabled:Windows HandBook"
  • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\GloballyOpenPorts\List
    • {port number 1}:TCP = "{port number 1}:TCP:*:Enabled:@xpsp2res.dll,-2002"
  • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\GloballyOpenPorts\List
    • {port number 2}:UDP = "{port number 2}:UDP:*:Enabled:@xpsp2res.dll,-22002"

Step 6

Buscar y eliminar este archivo

[ learnMore ]
Puede que algunos de los archivos del componente est¨¦n ocultos. Aseg¨²rese de que tiene activada la casilla Buscar archivos y carpetas ocultos en la opci¨®n M¨¢s opciones avanzadas para que el resultado de la b¨²squeda incluya todos los archivos y carpetas ocultos.
  • %System%\maincom.dll
  • %System%\maincom.inf
  • %System%\prodownq.org
  • %System%\dieharw.srgg
  • %System%\msryswt.hlp
  • %System%\sqlsrveng.dll
  • %System%\lansetting.log
  • %System%\urlsetting.log
  • %System%\msconfm.log

Step 7

Reiniciar en modo seguro

[ learnMore ]

Step 9

Explorar el equipo con su producto de live casino online para eliminar los archivos detectados como WORM_STTKR.B En caso de que el producto de live casino online ya haya limpiado, eliminado o puesto en cuarentena los archivos detectados, no ser¨¢n necesarios m¨¢s pasos. Puede optar simplemente por eliminar los archivos en cuarentena. Consulte esta para obtener m¨¢s informaci¨®n.


Sondaggio