Modificado por : jasperm

 Plataforma:

Windows 2000, XP, Server 2003

 Riesgo general:
 Infecci¨®n divulgada:
 Impacto en el sistema :
 Revelaci¨®n de la informaci¨®n:
Bajo
Medio
High
°ä°ù¨ª³Ù¾±³¦´Ç

  • Tipo de malware
    Spyware

  • Destructivo?
    No

  • Cifrado
    ³§¨ª

  • In the Wild:
    ³§¨ª

  Resumen y descripci¨®n

Puede haberlo infiltrado otro malware. Puede haberlo descargado inadvertidamente un usuario mientras visitaba sitios Web maliciosos.

Adem¨¢s, este malware cuenta con capacidades de rootkit, que le permiten mantener sus procesos y archivos ocultos para el usuario.

Accede a sitios Web para descargar archivos. Esta acci¨®n permite que el malware agregue otro tipo de malware en el equipo afectado. Despu¨¦s ejecuta los archivos descargados. Como resultado, en el sistema afectado se muestran las rutinas maliciosas de los archivos descargados. Este malware guarda los archivos descargados en la mencionada carpeta que se ha creado.

Recopila determinada informaci¨®n del equipo afectado. Env¨ªa la informaci¨®n que recopila a sitios remotos.

  Detalles t¨¦cnicos

Tama?o del archivo 99,840 bytes
Tipo de archivo PE
Residente en memoria ³§¨ª
Fecha de recepci¨®n de las muestras iniciales 11 Nov 2010
Carga ¨²til Terminates processes, Downloads files, Compromises system security

Detalles de entrada

Puede haberlo infiltrado otro malware.

Puede haberlo descargado inadvertidamente un usuario mientras visitaba sitios Web maliciosos.

±õ²Ô²õ³Ù²¹±ô²¹³¦¾±¨®²Ô

Crea las siguientes copias de s¨ª mismo en el sistema afectado:

  • %System Root%\Documents and Settings\All Users\Application Data\Microsoft\qgewcjtlz\q1.{random number}

(Nota: %System Root% es la carpeta ra¨ªz, normalmente C:\. Tambi¨¦n es la ubicaci¨®n del sistema operativo).

)

Crea las carpetas siguientes:

  • %System Root%\Documents and Settings\All Users\Application Data\Microsoft\qgewcjtlz

(Nota: %System Root% es la carpeta ra¨ªz, normalmente C:\. Tambi¨¦n es la ubicaci¨®n del sistema operativo).

)

Capacidades de rootkit

Adem¨¢s, este malware cuenta con capacidades de rootkit, que le permiten mantener sus procesos y archivos ocultos para el usuario.

Finalizaci¨®n del proceso

Finaliza los procesos siguientes si detecta que se ejecutan en la memoria del sistema afectado:

  • ccApp.exe
  • cmd.exe
  • ctfmon.exe
  • dbgview.exe
  • far.exe
  • mirc.exe
  • mmc.exe
  • msdev.exe
  • nc.exe
  • ollydbg.exe
  • outlook.exe
  • photoed
  • R&Q.exe
  • skype

Rutina de descarga

Accede a sitios Web para descargar los archivos siguientes:

  • aaveimi - detected as TROJ_BAMITAL.AQ
  • qgewcjtlz.exe - detected as TROJ_BAMITAL.AQ
  • qgewcjtl.dll - contains encrypted data
  • qgewcjtlz.dl - detected as TSPY_QBOT.N
  • qgewcjtlzyw.dll - detected as TSPY_QBOT.N
  • qgewcjtlzxn.exe - detected as TROJ_BAMITAL.AQ
  • xujqa2y - contains encrypted data

Guarda los archivos que descarga con los nombres siguientes:

  • alias__qbotnti.exe
  • alias__qbotinj.exe
  • alias__qbot.cb
  • _qbotinj.exe
  • _qbotnti.exe
  • q3.dll
  • _qbot.dll
  • alias__qbot.dll
  • crontab.cb
  • /u/updates98.cb
  • alias_updates.cb
  • /u/updates.cb
  • updates1.cb
  • updates*_new.cb

Despu¨¦s ejecuta los archivos descargados. Como resultado, en el sistema afectado se muestran las rutinas maliciosas de los archivos descargados.

Este malware guarda los archivos descargados en la mencionada carpeta que se ha creado.

Robo de informaci¨®n

Controla la actividad de Internet Explorer (IE) del sistema afectado, en particular la barra de direcciones. Recrea un sitio Web leg¨ªtimo con una p¨¢gina de inicio de sesi¨®n falsa cuando un usuario visita sitios de banca con las siguientes cadenas en la barra de direcciones y/o barra de t¨ªtulo:

  • singlepoint.usbank.com
  • netconnect.bokf.com
  • business-eb.ibanking-services.com
  • cashproonline.bankofamerica.com
  • /cashplus/
  • ebanking-services.com
  • /cashman/
  • web-cashplus.com
  • treas-mgt.frostbank.com
  • business-eb.ibanking-services.com
  • treasury.pncbank.com
  • access.jpmorgan.com
  • ktt.key.com
  • onlineserv/CM
  • premierview.membersunited.org
  • directline4biz.com
  • onb.webcashmgmt.com
  • tmconnectweb
  • moneymanagergps.com
  • ibc.klikbca.com
  • directpay.wellsfargo.com
  • express.53.com
  • itreasury.regions.com
  • itreasurypr.regions.com
  • cpw-achweb.bankofamerica.com
  • businessaccess.citibank.citigroup.com
  • businessonline.huntington.com

Recopila la siguiente informaci¨®n del equipo afectado:

  • ext_ip
  • dnsname
  • hostname
  • country
  • state
  • city
  • user
  • domain
  • is_admin
  • os
  • time
  • qbot_version

Env¨ªa la informaci¨®n que recopila a sitios remotos.

  Soluciones

Motor de exploraci¨®n m¨ªnimo 8.900
Primer archivo de patrones de VSAPI 7.612.01
Primera fecha de publicaci¨®n de patrones de VSAPI 11 de noviembre de 2010
Versi¨®n de patrones OPR de VSAPI 7.611.00
Fecha de publicaci¨®n de patrones OPR de VSAPI 10 de noviembre de 2010

Step 1

Los usuarios de Windows ME y XP, antes de llevar a cabo cualquier exploraci¨®n, deben comprobar que tienen desactivada la opci¨®n Restaurar sistema para permitir la exploraci¨®n completa del equipo.

Step 2

Elimine los archivos de malware que se han introducido/descargado mediante TSPY_QBOT.L

    TROJ_BAMITAL.AQ
    TSPY_QBOT.N

Step 3

Identificar y eliminar los archivos detectados como TSPY_QBOT.L mediante el disco de inicio o la Consola de recuperaci¨®n

[ aprenda m¨¢s ]

Step 4

Buscar y eliminar esta carpeta

[ aprenda m¨¢s ]
Aseg¨²rese de que tiene activada la casilla Buscar archivos y carpetas ocultos en la opci¨®n M¨¢s opciones avanzadas para que el resultado de la b¨²squeda incluya todas las carpetas ocultas. %System Root%\Documents and Settings\All Users\Application Data\Microsoft\qgewcjtlz

Step 5

Explorar el equipo con su producto de live casino online para eliminar los archivos detectados como TSPY_QBOT.L En caso de que el producto de live casino online ya haya limpiado, eliminado o puesto en cuarentena los archivos detectados, no ser¨¢n necesarios m¨¢s pasos. Puede optar simplemente por eliminar los archivos en cuarentena. Consulte esta para obtener m¨¢s informaci¨®n.


Rellene nuestra encuesta!

Sobre el malware