An¨¢lisis realizado por : Wilbert Vidal   

 Plataforma:

Windows

 Riesgo general:
 Potencial de destrucci¨®n:
 Potencial de distribuci¨®n:
 Infecci¨®n divulgada:
 Revelaci¨®n de la informaci¨®n:
Bajo
Medio
High
°ä°ù¨ª³Ù¾±³¦´Ç

  • Tipo de malware
    Worm

  • Destructivo?
    No

  • Cifrado
    No

  • In the Wild:
    ³§¨ª

  Resumen y descripci¨®n

Canal de infecci¨®n Eliminado por otro tipo de malware

Llega como componente integrado en paquetes de malware/grayware/spyware.

Se aprovecha de las vulnerabilidades de software para propagarse por las redes.

Se conecta a determinados sitios Web para enviar y recibir informaci¨®n.

  Detalles t¨¦cnicos

Tama?o del archivo 505,856 bytes
Tipo de archivo EXE
Residente en memoria ³§¨ª
Fecha de recepci¨®n de las muestras iniciales 04 May 2018

Detalles de entrada

Llega como componente integrado en paquetes de malware/grayware/spyware.

±õ²Ô²õ³Ù²¹±ô²¹³¦¾±¨®²Ô

Agrega las carpetas siguientes:

  • %Windows%\SpeechsTracing
  • %Windows%\SpeechsTracing\Microsoft

(Nota: %Windows% es la carpeta de Windows, que suele estar en C:\Windows o C:\WINNT).

)

Infiltra los archivos siguientes:

  • %Windows%\SpeechsTracing\Crypt - ZIP file containing files required for Eternalblue-DoublePulsar exploit, deleted afterwards.

(Nota: %Windows% es la carpeta de Windows, que suele estar en C:\Windows o C:\WINNT).

)

Agrega las siguientes exclusiones mutuas para garantizar que solo se ejecuta una de sus copias en todo momento:

  • {F5175396-40C2-0218-278D6EE}

±Ê°ù´Ç±è²¹²µ²¹³¦¾±¨®²Ô

Se aprovecha de las vulnerabilidades de software siguientes para propagarse por las redes:

Otros detalles

Se conecta al sitio Web siguiente para enviar y recibir informaci¨®n:

  • http://er{BLOCKED}.{BLOCKED}endecr.com:8080/error
  • http://ta{BLOCKED}.{BLOCKED}endecr.com/tasks
  • http://er{BLOCKED}.{BLOCKED}endecr.com:8080/log
  • http://sc{BLOCKED}.{BLOCKED}endecr.com/status

Requiere los componentes adicionales siguientes para ejecutarse correctamente:

  • %System%\EnrollCertXaml.dll - contains files required for Eternalblue-Doublepulsar exploit

(Nota: %System% es la carpeta del sistema de Windows, que en el caso de Windows 98 y ME suele estar en C:\Windows\System, en el caso de Windows NT y 2000 en C:\WINNT\System32 y en el caso de Windows XP y Server 2003 en C:\Windows\System32).

)

  Soluciones

Motor de exploraci¨®n m¨ªnimo 9.850
Primer archivo de patrones de VSAPI 14.286.02
Primera fecha de publicaci¨®n de patrones de VSAPI 31 de mayo de 2018
Versi¨®n de patrones OPR de VSAPI 14.287.00
Fecha de publicaci¨®n de patrones OPR de VSAPI 01 de junio de 2018

Step 1

Los usuarios de Windows ME y XP, antes de llevar a cabo cualquier exploraci¨®n, deben comprobar que tienen desactivada la opci¨®n Restaurar sistema para permitir la exploraci¨®n completa del equipo.

Step 3

Reiniciar en modo seguro

[ aprenda m¨¢s ]

Step 4

Buscar y eliminar estos archivos

[ aprenda m¨¢s ]
Puede que algunos de los archivos del componente est¨¦n ocultos. Aseg¨²rese de que tiene activada la casilla Buscar archivos y carpetas ocultos en la opci¨®n "M¨¢s opciones avanzadas" para que el resultado de la b¨²squeda incluya todos los archivos y carpetas ocultos.
  • %Windows%\SpeechsTracing\Microsoft\adfw-2.dll
  • %Windows%\SpeechsTracing\Microsoft\adfw.dll
  • %Windows%\SpeechsTracing\Microsoft\cnli-0.dll
  • %Windows%\SpeechsTracing\Microsoft\cnli-1.dll
  • %Windows%\SpeechsTracing\Microsoft\coli-0.dll
  • %Windows%\SpeechsTracing\Microsoft\crli-0.dll
  • %Windows%\SpeechsTracing\Microsoft\dmgd-1.dll
  • %Windows%\SpeechsTracing\Microsoft\dmgd-4.dll
  • %Windows%\SpeechsTracing\Microsoft\esco-0.dll
  • %Windows%\SpeechsTracing\Microsoft\etch-0.dll
  • %Windows%\SpeechsTracing\Microsoft\etchCore-0.x64.dll
  • %Windows%\SpeechsTracing\Microsoft\etchCore-0.x86.dll
  • %Windows%\SpeechsTracing\Microsoft\eteb-2.dll
  • %Windows%\SpeechsTracing\Microsoft\etebCore-2.x64.dll
  • %Windows%\SpeechsTracing\Microsoft\etebCore-2.x86.dll
  • %Windows%\SpeechsTracing\Microsoft\Eternalblue-2.2.0.fb
  • %Windows%\SpeechsTracing\Microsoft\Eternalchampion-2.0.0.fb
  • %Windows%\SpeechsTracing\Microsoft\exma-1.dll
  • %Windows%\SpeechsTracing\Microsoft\exma.dll
  • %Windows%\SpeechsTracing\Microsoft\iconv.dll
  • %Windows%\SpeechsTracing\Microsoft\libcurl.dll
  • %Windows%\SpeechsTracing\Microsoft\libeay32.dll
  • %Windows%\SpeechsTracing\Microsoft\libiconv-2.dll
  • %Windows%\SpeechsTracing\Microsoft\libxml2.dll
  • %Windows%\SpeechsTracing\Microsoft\out.dll
  • %Windows%\SpeechsTracing\Microsoft\pcla-0.dll
  • %Windows%\SpeechsTracing\Microsoft\pcre-0.dll
  • %Windows%\SpeechsTracing\Microsoft\pcrecpp-0.dll
  • %Windows%\SpeechsTracing\Microsoft\pcreposix-0.dll
  • %Windows%\SpeechsTracing\Microsoft\posh-0.dll
  • %Windows%\SpeechsTracing\Microsoft\posh.dll
  • %Windows%\SpeechsTracing\Microsoft\pytrch.py
  • %Windows%\SpeechsTracing\Microsoft\pytrch.pyc
  • %Windows%\SpeechsTracing\Microsoft\riar-2.dll
  • %Windows%\SpeechsTracing\Microsoft\riar.dll
  • %Windows%\SpeechsTracing\Microsoft\spoolsv.xml
  • %Windows%\SpeechsTracing\Microsoft\ssleay32.dll
  • %Windows%\SpeechsTracing\Microsoft\svchost.xml
  • %Windows%\SpeechsTracing\Microsoft\tibe-1.dll
  • %Windows%\SpeechsTracing\Microsoft\tibe-2.dll
  • %Windows%\SpeechsTracing\Microsoft\tibe.dll
  • %Windows%\SpeechsTracing\Microsoft\trch-0.dll
  • %Windows%\SpeechsTracing\Microsoft\trch-1.dll
  • %Windows%\SpeechsTracing\Microsoft\trch.dll
  • %Windows%\SpeechsTracing\Microsoft\trfo-0.dll
  • %Windows%\SpeechsTracing\Microsoft\trfo-2.dll
  • %Windows%\SpeechsTracing\Microsoft\trfo.dll
  • %Windows%\SpeechsTracing\Microsoft\tucl-1.dll
  • %Windows%\SpeechsTracing\Microsoft\tucl.dll
  • %Windows%\SpeechsTracing\Microsoft\ucl.dll
  • %Windows%\SpeechsTracing\Microsoft\xdvl-0.dll
  • %Windows%\SpeechsTracing\Microsoft\zibe.dll
  • %Windows%\SpeechsTracing\Microsoft\zlib1.dll
  • %Windows%\SpeechsTracing\Microsoft\_pytrch.pyd
  • %Windows%\SpeechsTracing\Microsoft\x86.dll
  • %Windows%\SpeechsTracing\Microsoft\x64.dll
  • %Windows%\SpeechsTracing\Microsoft\stage1.txt
  • %Windows%\SpeechsTracing\Microsoft\stage2.txt
  • %Windows%\SpeechsTracing\Microsoft\spoolsv.exe
  • %Windows%\SpeechsTracing\Microsoft\svchost.exe
  • %System%\EnrollCertXaml.dll
  • %Windows%\SpeechsTracing\Crypt
DATA_GENERIC_FILENAME_1
  • En la lista desplegable Buscar en, seleccione Mi PC y pulse Intro.
  • Una vez haya encontrado el archivo, selecci¨®nelo y, a continuaci¨®n, pulse MAY?S+SUPR para eliminarlo definitivamente.
  • Repita los pasos 2 a 4 con el resto de archivos:
      • %Windows%\SpeechsTracing\Microsoft\adfw-2.dll
      • %Windows%\SpeechsTracing\Microsoft\adfw.dll
      • %Windows%\SpeechsTracing\Microsoft\cnli-0.dll
      • %Windows%\SpeechsTracing\Microsoft\cnli-1.dll
      • %Windows%\SpeechsTracing\Microsoft\coli-0.dll
      • %Windows%\SpeechsTracing\Microsoft\crli-0.dll
      • %Windows%\SpeechsTracing\Microsoft\dmgd-1.dll
      • %Windows%\SpeechsTracing\Microsoft\dmgd-4.dll
      • %Windows%\SpeechsTracing\Microsoft\esco-0.dll
      • %Windows%\SpeechsTracing\Microsoft\etch-0.dll
      • %Windows%\SpeechsTracing\Microsoft\etchCore-0.x64.dll
      • %Windows%\SpeechsTracing\Microsoft\etchCore-0.x86.dll
      • %Windows%\SpeechsTracing\Microsoft\eteb-2.dll
      • %Windows%\SpeechsTracing\Microsoft\etebCore-2.x64.dll
      • %Windows%\SpeechsTracing\Microsoft\etebCore-2.x86.dll
      • %Windows%\SpeechsTracing\Microsoft\Eternalblue-2.2.0.fb
      • %Windows%\SpeechsTracing\Microsoft\Eternalchampion-2.0.0.fb
      • %Windows%\SpeechsTracing\Microsoft\exma-1.dll
      • %Windows%\SpeechsTracing\Microsoft\exma.dll
      • %Windows%\SpeechsTracing\Microsoft\iconv.dll
      • %Windows%\SpeechsTracing\Microsoft\libcurl.dll
      • %Windows%\SpeechsTracing\Microsoft\libeay32.dll
      • %Windows%\SpeechsTracing\Microsoft\libiconv-2.dll
      • %Windows%\SpeechsTracing\Microsoft\libxml2.dll
      • %Windows%\SpeechsTracing\Microsoft\out.dll
      • %Windows%\SpeechsTracing\Microsoft\pcla-0.dll
      • %Windows%\SpeechsTracing\Microsoft\pcre-0.dll
      • %Windows%\SpeechsTracing\Microsoft\pcrecpp-0.dll
      • %Windows%\SpeechsTracing\Microsoft\pcreposix-0.dll
      • %Windows%\SpeechsTracing\Microsoft\posh-0.dll
      • %Windows%\SpeechsTracing\Microsoft\posh.dll
      • %Windows%\SpeechsTracing\Microsoft\pytrch.py
      • %Windows%\SpeechsTracing\Microsoft\pytrch.pyc
      • %Windows%\SpeechsTracing\Microsoft\riar-2.dll
      • %Windows%\SpeechsTracing\Microsoft\riar.dll
      • %Windows%\SpeechsTracing\Microsoft\spoolsv.xml
      • %Windows%\SpeechsTracing\Microsoft\ssleay32.dll
      • %Windows%\SpeechsTracing\Microsoft\svchost.xml
      • %Windows%\SpeechsTracing\Microsoft\tibe-1.dll
      • %Windows%\SpeechsTracing\Microsoft\tibe-2.dll
      • %Windows%\SpeechsTracing\Microsoft\tibe.dll
      • %Windows%\SpeechsTracing\Microsoft\trch-0.dll
      • %Windows%\SpeechsTracing\Microsoft\trch-1.dll
      • %Windows%\SpeechsTracing\Microsoft\trch.dll
      • %Windows%\SpeechsTracing\Microsoft\trfo-0.dll
      • %Windows%\SpeechsTracing\Microsoft\trfo-2.dll
      • %Windows%\SpeechsTracing\Microsoft\trfo.dll
      • %Windows%\SpeechsTracing\Microsoft\tucl-1.dll
      • %Windows%\SpeechsTracing\Microsoft\tucl.dll
      • %Windows%\SpeechsTracing\Microsoft\ucl.dll
      • %Windows%\SpeechsTracing\Microsoft\xdvl-0.dll
      • %Windows%\SpeechsTracing\Microsoft\zibe.dll
      • %Windows%\SpeechsTracing\Microsoft\zlib1.dll
      • %Windows%\SpeechsTracing\Microsoft\_pytrch.pyd
      • %Windows%\SpeechsTracing\Microsoft\x86.dll
      • %Windows%\SpeechsTracing\Microsoft\x64.dll
      • %Windows%\SpeechsTracing\Microsoft\stage1.txt
      • %Windows%\SpeechsTracing\Microsoft\stage2.txt
      • %Windows%\SpeechsTracing\Microsoft\spoolsv.exe
      • %Windows%\SpeechsTracing\Microsoft\svchost.exe
      • %System%\EnrollCertXaml.dll
      • %Windows%\SpeechsTracing\Crypt
  • Step 5

    Buscar y eliminar estas carpetas

    [ aprenda m¨¢s ]
    Aseg¨²rese de que tiene activada la casilla Buscar archivos y carpetas ocultos en la opci¨®n M¨¢s opciones avanzadas para que el resultado de la b¨²squeda incluya todas las carpetas ocultas.
    • %Windows%\SpeechsTracing
    • %Windows%\SpeechsTracing\Microsoft

    Step 6

    Reinicie en modo normal y explore el equipo con su producto de live casino online para buscar los archivos identificados como WORM64_WMINE.A En caso de que el producto de live casino online ya haya limpiado, eliminado o puesto en cuarentena los archivos detectados, no ser¨¢n necesarios m¨¢s pasos. Puede optar simplemente por eliminar los archivos en cuarentena. Consulte esta para obtener m¨¢s informaci¨®n.

    Step 7

    Descargar y aplicar este parche de seguridad No utilice estos productos hasta que se hayan instalado los parches adecuados. live casino online recomienda a los usuarios que descarguen los parches cr¨ªticos en cuanto los proveedores los pongan a su disposici¨®n.