PE64_EXPIRO.JX
Win64/Expiro.A virus (NOD32), W64/Expiro !! (McAfee)
Windows XP (64-bit), Windows Vista (64-bit), Windows 7 (64-bit)
Tipo de malware
File infector
Destructivo?
No
Cifrado
³§¨ª
In the Wild:
³§¨ª
Resumen y descripci¨®n
Este malware infecta archivos sobrescribiendo el c¨®digo del punto de entrada y guard¨¢ndolo en el cuerpo del virus. A continuaci¨®n anexa el cuerpo del virus al archivo host.
Roba determinada informaci¨®n del sistema y/o del usuario.
Detalles t¨¦cnicos
Infecci¨®n de archivo
Este malware infecta archivos sobrescribiendo el c¨®digo del punto de entrada y guard¨¢ndolo en el cuerpo del virus. A continuaci¨®n anexa el cuerpo del virus al archivo host.
Busca archivos de destino en las carpetas siguientes:
- Current Directory
- %Start Menu%
- All available drive
(Nota: %Start Menu% es la carpeta Men¨² Inicio del usuario activo, que en el caso de Windows 98 y ME suele estar ubicada en C:\Windows\Profiles\{nombre de usuario}\Men¨² Inicio, en el caso de Windows NT en C:\WINNT\Profiles\{nombre de usuario}\Men¨² Inicio y en el caso de Windows 2000, XP y Server 2003 en C:\Documents and Settings\{nombre de usuario}\Men¨² Inicio).
)Robo de informaci¨®n
Roba la siguiente informaci¨®n:
- Windows Product ID
- Drive Volume Serial Number
- OS Version
- User credentials
- FileZilla Information
Informaci¨®n sustra¨ªda
La informaci¨®n robada se guarda en los siguientes archivos:
- %Application Data%\{random filename}.dll
(Nota: %Application Data% es la carpeta Application Data del usuario activo, que en el caso de Windows 98 y ME suele estar ubicada en C:\Windows\Profiles\{nombre de usuario}\Application Data, en el caso de Windows NT en C:\WINNT\Profiles\{nombre de usuario}\Application Data y en el caso de Windows 2000, XP y Server 2003 en C:\Documents and Settings\{nombre de usuario}\Local Settings\Application Data).
)Este malware env¨ªa la informaci¨®n recopilada a la siguiente URL a trav¨¦s de HTTP POST:
- www.{BLOCKED}vrc-usb33bit.Com
- www.{BLOCKED}skygay-formula.in
- www.{BLOCKED}-vostok.ws
- {BLOCKED}illusionist.net
- {BLOCKED}illusionist.com
- {BLOCKED}ed.ru
- {BLOCKED}sur.ru
- {BLOCKED}n-from-iran.net
- {BLOCKED}p-beavis.ru
- {BLOCKED}dka-ww2.ru
- {BLOCKED}mers50.ru
- {BLOCKED}festores.cc
- {BLOCKED}rc-usb33bit.com
- {BLOCKED}ortal-2016.ru
- {BLOCKED}e-policy2011.ru
- {BLOCKED}eadshop.ru
- {BLOCKED}bank.ru
- {BLOCKED}axxlub.ru
- {BLOCKED}skygay-formula.in
- {BLOCKED}hop-ultras.org
- {BLOCKED}-vostok.ws
- {BLOCKED}-gunszavod.ru
- {BLOCKED}-job.ru
- {BLOCKED}platker.ru
- {BLOCKED}southoffshore.com
- {BLOCKED}-efal.ru
- {BLOCKED}a-govsvc.ru
- {BLOCKED}retails555.biz
- {BLOCKED}bizneonet.biz
- {BLOCKED}-na-rukave.org
- {BLOCKED}ron-oriental.ru
- {BLOCKED}romarenda.ru
Soluciones
Step 1
Los usuarios de Windows ME y XP, antes de llevar a cabo cualquier exploraci¨®n, deben comprobar que tienen desactivada la opci¨®n Restaurar sistema para permitir la exploraci¨®n completa del equipo.
Step 2
Buscar y eliminar este archivo
- %Application Data%\{random filename}.dll
Step 3
Explorar el equipo con su producto de live casino online para limpiar los archivos detectados como PE64_EXPIRO.JX En caso de que el producto de live casino online ya haya limpiado, eliminado o puesto en cuarentena los archivos detectados, no ser¨¢n necesarios m¨¢s pasos. Puede optar simplemente por eliminar los archivos en cuarentena. Consulte esta para obtener m¨¢s informaci¨®n.
Rellene nuestra encuesta!