BKDR_PLUGX.BUT
Windows 2000, Windows XP, Windows Server 2003
Tipo de malware
Backdoor
Destructivo?
No
Cifrado
³§¨ª
In the Wild:
³§¨ª
Resumen y descripci¨®n
Para obtener una visi¨®n integral del comportamiento de este Backdoor, consulte el diagrama de amenazas que se muestra a continuaci¨®n.

Puede haberlo infiltrado otro malware.
Ejecuta comandos desde un usuario remoto malicioso que pone en peligro el sistema afectado.
Registra las pulsaciones de teclas de un usuario para robar informaci¨®n.
Detalles t¨¦cnicos
Detalles de entrada
Puede haberlo infiltrado el malware siguiente:
- BKDR_PLUGX.SME
±õ²Ô²õ³Ù²¹±ô²¹³¦¾±¨®²Ô
Infiltra los archivos siguientes:
- All Users' %User Profile%\Gf\boot.ldr - detected as TROJ_PLUGX.SME
- All Users' %User Profile%\Gf\NvSmart.exe - a legitimate NVIDIA (NVIDIA Smart Maximise Helper Host)
- All Users' %User Profile%\SxS\bug.log - malware's error logs
(Nota: %User Profile% es la carpeta de perfil del usuario activo, que en el caso de Windows 98 y ME suele estar en C:\Windows\Profiles\{nombre de usuario}, en el caso de Windows NT en C:\WINNT\Profiles\{nombre de usuario} y en el caso de Windows 2000, XP y Server 2003 en C:\Documents and Settings\{nombre de usuario}).
)Crea las siguientes copias de s¨ª mismo en el sistema afectado:
- All Users' %User Profile%\Gf\NvSmartMax.dll
(Nota: %User Profile% es la carpeta de perfil del usuario activo, que en el caso de Windows 98 y ME suele estar en C:\Windows\Profiles\{nombre de usuario}, en el caso de Windows NT en C:\WINNT\Profiles\{nombre de usuario} y en el caso de Windows 2000, XP y Server 2003 en C:\Documents and Settings\{nombre de usuario}).
)Crea las carpetas siguientes:
- All Users' %User Profile%\Gf
- All Users' %User Profile%\SxS
(Nota: %User Profile% es la carpeta de perfil del usuario activo, que en el caso de Windows 98 y ME suele estar en C:\Windows\Profiles\{nombre de usuario}, en el caso de Windows NT en C:\WINNT\Profiles\{nombre de usuario} y en el caso de Windows 2000, XP y Server 2003 en C:\Documents and Settings\{nombre de usuario}).
)Este malware se inyecta a s¨ª mismo en los siguientes procesos como parte de su rutina de residencia en memoria:
- svchost.exe
T¨¦cnica de inicio autom¨¢tico
Registra el componente infiltrado como servicio del sistema para garantizar su ejecuci¨®n autom¨¢tica cada vez que arranque el sistema. Para ello, crea las siguientes entradas de registro:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\Gf
Description = "Gf"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\Gf
DisplayName = "Gf"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\Gf
ErrorControl = "0"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\Gf
ImagePath = ""All Users' %User Profile%\Gf\NvSmart.exe" 200 0"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\Gf
ObjectName = "LocalSystem"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\Gf
Start = "2"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\Gf
Type = "110"
Otras modificaciones del sistema
Agrega las siguientes entradas de registro como parte de la rutina de instalaci¨®n:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\Gf
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\Gf\Enum
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\Gf\Security
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
FAST
Agrega las siguientes entradas de registro:
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
FAST
CLSID = "{random hex values}"
Rutina de puerta trasera
Ejecuta los comandos siguientes desde un usuario remoto malicioso:
- Copy, move, rename, delete files
- Create directories
- Create files
- Enumerate files
- Execute files
- Get drive information
- Get file information
- Open and modify files
- Log keystrokes and active window
- Enumerate TCP and UDP connections
- Enumerate network resources
- Set TCP connection state
- Lock workstation
- Log off user
- Restart/Reboot system
- Display a message box
- Perfrom port mapping
- Enumerate processes
- Get process information
- Terminate processes
- Enumerate registry keys
- Create registry keys
- Delete registry keys
- Copy registry keys
- Enumerate registry entries
- Modify registry entries
- Delete registry values
- Screen capture
- Delete services
- Enumerate services
- Get service information
- Modify services
- Start services
- Perform remote shell
- Connect to a database server and execute SQL statement
- Host Telnet server
Robo de informaci¨®n
Registra las pulsaciones de teclas de un usuario para robar informaci¨®n.
Informaci¨®n sustra¨ªda
Este malware guarda la informaci¨®n robada en el archivo siguiente:
- {All Users' Profile}\Gf\kl.log
Soluciones
Step 1
Los usuarios de Windows ME y XP, antes de llevar a cabo cualquier exploraci¨®n, deben comprobar que tienen desactivada la opci¨®n Restaurar sistema para permitir la exploraci¨®n completa del equipo.
Step 3
Elimine los archivos de malware que se han introducido/descargado mediante BKDR_PLUGX.BUT
Step 4
Reiniciar en modo seguro
Step 5
Eliminar esta clave del Registro
Importante: si modifica el Registro de Windows incorrectamente, podr¨ªa hacer que el sistema funcione mal de manera irreversible. Lleve a cabo este paso solo si sabe c¨®mo hacerlo o si puede contar con ayuda de su administrador del sistema. De lo contrario, lea este antes de modificar el Registro del equipo.
?- In HKEY_LOCAL_MACHINE\SOFTWARE\Classes
- FAST
- FAST
- In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services
- Gf
- Gf
Step 6
Buscar y eliminar estas carpetas
- {All Users' ?Profile}\Gf
- {All Users' Profile}\SxS
Step 7
Reinicie en modo normal y explore el equipo con su producto de live casino online para buscar los archivos identificados como BKDR_PLUGX.BUT En caso de que el producto de live casino online ya haya limpiado, eliminado o puesto en cuarentena los archivos detectados, no ser¨¢n necesarios m¨¢s pasos. Puede optar simplemente por eliminar los archivos en cuarentena. Consulte esta para obtener m¨¢s informaci¨®n.
Rellene nuestra encuesta!