TSPY_QBOT.L
Windows 2000, XP, Server 2003
Tipo de malware
Spyware
Destructivo?
No
Cifrado
³§¨ª
In the Wild:
³§¨ª
Resumen y descripci¨®n
Puede haberlo infiltrado otro malware. Puede haberlo descargado inadvertidamente un usuario mientras visitaba sitios Web maliciosos.
Adem¨¢s, este malware cuenta con capacidades de rootkit, que le permiten mantener sus procesos y archivos ocultos para el usuario.
Accede a sitios Web para descargar archivos. Esta acci¨®n permite que el malware agregue otro tipo de malware en el equipo afectado. Despu¨¦s ejecuta los archivos descargados. Como resultado, en el sistema afectado se muestran las rutinas maliciosas de los archivos descargados. Este malware guarda los archivos descargados en la mencionada carpeta que se ha creado.
Recopila determinada informaci¨®n del equipo afectado. Env¨ªa la informaci¨®n que recopila a sitios remotos.
Detalles t¨¦cnicos
Detalles de entrada
Puede haberlo infiltrado otro malware.
Puede haberlo descargado inadvertidamente un usuario mientras visitaba sitios Web maliciosos.
±õ²Ô²õ³Ù²¹±ô²¹³¦¾±¨®²Ô
Crea las siguientes copias de s¨ª mismo en el sistema afectado:
- %System Root%\Documents and Settings\All Users\Application Data\Microsoft\qgewcjtlz\q1.{random number}
(Nota: %System Root% es la carpeta ra¨ªz, normalmente C:\. Tambi¨¦n es la ubicaci¨®n del sistema operativo).
)Crea las carpetas siguientes:
- %System Root%\Documents and Settings\All Users\Application Data\Microsoft\qgewcjtlz
(Nota: %System Root% es la carpeta ra¨ªz, normalmente C:\. Tambi¨¦n es la ubicaci¨®n del sistema operativo).
)Capacidades de rootkit
Adem¨¢s, este malware cuenta con capacidades de rootkit, que le permiten mantener sus procesos y archivos ocultos para el usuario.
Finalizaci¨®n del proceso
Finaliza los procesos siguientes si detecta que se ejecutan en la memoria del sistema afectado:
- ccApp.exe
- cmd.exe
- ctfmon.exe
- dbgview.exe
- far.exe
- mirc.exe
- mmc.exe
- msdev.exe
- nc.exe
- ollydbg.exe
- outlook.exe
- photoed
- R&Q.exe
- skype
Rutina de descarga
Accede a sitios Web para descargar los archivos siguientes:
- aaveimi - detected as TROJ_BAMITAL.AQ
- qgewcjtlz.exe - detected as TROJ_BAMITAL.AQ
- qgewcjtl.dll - contains encrypted data
- qgewcjtlz.dl - detected as TSPY_QBOT.N
- qgewcjtlzyw.dll - detected as TSPY_QBOT.N
- qgewcjtlzxn.exe - detected as TROJ_BAMITAL.AQ
- xujqa2y - contains encrypted data
Guarda los archivos que descarga con los nombres siguientes:
- alias__qbotnti.exe
- alias__qbotinj.exe
- alias__qbot.cb
- _qbotinj.exe
- _qbotnti.exe
- q3.dll
- _qbot.dll
- alias__qbot.dll
- crontab.cb
- /u/updates98.cb
- alias_updates.cb
- /u/updates.cb
- updates1.cb
- updates*_new.cb
Despu¨¦s ejecuta los archivos descargados. Como resultado, en el sistema afectado se muestran las rutinas maliciosas de los archivos descargados.
Este malware guarda los archivos descargados en la mencionada carpeta que se ha creado.
Robo de informaci¨®n
Controla la actividad de Internet Explorer (IE) del sistema afectado, en particular la barra de direcciones. Recrea un sitio Web leg¨ªtimo con una p¨¢gina de inicio de sesi¨®n falsa cuando un usuario visita sitios de banca con las siguientes cadenas en la barra de direcciones y/o barra de t¨ªtulo:
- singlepoint.usbank.com
- netconnect.bokf.com
- business-eb.ibanking-services.com
- cashproonline.bankofamerica.com
- /cashplus/
- ebanking-services.com
- /cashman/
- web-cashplus.com
- treas-mgt.frostbank.com
- business-eb.ibanking-services.com
- treasury.pncbank.com
- access.jpmorgan.com
- ktt.key.com
- onlineserv/CM
- premierview.membersunited.org
- directline4biz.com
- onb.webcashmgmt.com
- tmconnectweb
- moneymanagergps.com
- ibc.klikbca.com
- directpay.wellsfargo.com
- express.53.com
- itreasury.regions.com
- itreasurypr.regions.com
- cpw-achweb.bankofamerica.com
- businessaccess.citibank.citigroup.com
- businessonline.huntington.com
Recopila la siguiente informaci¨®n del equipo afectado:
- ext_ip
- dnsname
- hostname
- country
- state
- city
- user
- domain
- is_admin
- os
- time
- qbot_version
Env¨ªa la informaci¨®n que recopila a sitios remotos.
Soluciones
Step 1
Los usuarios de Windows ME y XP, antes de llevar a cabo cualquier exploraci¨®n, deben comprobar que tienen desactivada la opci¨®n Restaurar sistema para permitir la exploraci¨®n completa del equipo.
Step 2
Elimine los archivos de malware que se han introducido/descargado mediante TSPY_QBOT.L
- TROJ_BAMITAL.AQ
TSPY_QBOT.N
Step 3
Identificar y eliminar los archivos detectados como TSPY_QBOT.L mediante el disco de inicio o la Consola de recuperaci¨®n
Step 4
Buscar y eliminar esta carpeta
Step 5
Explorar el equipo con su producto de live casino online para eliminar los archivos detectados como TSPY_QBOT.L En caso de que el producto de live casino online ya haya limpiado, eliminado o puesto en cuarentena los archivos detectados, no ser¨¢n necesarios m¨¢s pasos. Puede optar simplemente por eliminar los archivos en cuarentena. Consulte esta para obtener m¨¢s informaci¨®n.
Rellene nuestra encuesta!