BKDR_ZACCESS
Windows 2000, Windows XP, Windows Server 2003
Tipo de malware
Backdoor
Destructivo?
No
Cifrado
In the Wild:
³§¨ª
Resumen y descripci¨®n
Llega como componente integrado en paquetes de malware/grayware/spyware.
Se conecta a un sitio Web para enviar y recibir informaci¨®n.
Adem¨¢s, este malware cuenta con capacidades de rootkit, que le permiten mantener sus procesos y archivos ocultos para el usuario.
Este malware lo puede usar otro malware al llevar a cabo sus rutinas maliciosas.
Detalles t¨¦cnicos
Detalles de entrada
Llega como componente integrado en paquetes de malware/grayware/spyware.
±õ²Ô²õ³Ù²¹±ô²¹³¦¾±¨®²Ô
Infiltra los archivos siguientes:
- %Windows%\{random numbers}
- %Application Data%\{random}\@
- %Application Data%\{random}\X
(Nota: %Windows% es la carpeta de Windows, que suele estar en C:\Windows o C:\WINNT).
. %Application Data% es la carpeta Application Data del usuario activo, que en el caso de Windows 98 y ME suele estar ubicada en C:\Windows\Profiles\{nombre de usuario}\Application Data, en el caso de Windows NT en C:\WINNT\Profiles\{nombre de usuario}\Application Data y en el caso de Windows 2000, XP y Server 2003 en C:\Documents and Settings\{nombre de usuario}\Local Settings\Application Data).)Crea las carpetas siguientes:
- %Application Data%\{random}
(Nota: %Application Data% es la carpeta Application Data del usuario activo, que en el caso de Windows 98 y ME suele estar ubicada en C:\Windows\Profiles\{nombre de usuario}\Application Data, en el caso de Windows NT en C:\WINNT\Profiles\{nombre de usuario}\Application Data y en el caso de Windows 2000, XP y Server 2003 en C:\Documents and Settings\{nombre de usuario}\Local Settings\Application Data).
)Este malware inyecta c¨®digos en el/los siguiente(s) proceso(s):
- explorer.exe
T¨¦cnica de inicio autom¨¢tico
Agrega las siguientes entradas de registro para permitir su ejecuci¨®n autom¨¢tica cada vez que se inicia el sistema:
HKEY_CURRENT_USER\Software\Microsoft\
Windows NT\CurrentVersion\Winlogon
Shell = "%Application Data%\{random}\X"
Se registra como un servicio del sistema para garantizar su ejecuci¨®n autom¨¢tica cada vez que se inicia el sistema mediante la introducci¨®n de las siguientes claves de registro:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\{random}
Rutina de puerta trasera
Se conecta a los sitios Web siguientes para enviar y recibir informaci¨®n:
- {BLOCKED}212.157
- {BLOCKED}er.yadro.ru
Capacidades de rootkit
Adem¨¢s, este malware cuenta con capacidades de rootkit, que le permiten mantener sus procesos y archivos ocultos para el usuario.