Backdoor.Win64.REMCOS.AA
Win32/TrojanDownloader.Delf.CZQ trojan (NOD32)
Windows
Tipo di minaccia informatica:
Backdoor
Distruttivo?:
No
Crittografato?:
Sì
In the wild::
Sì
Panoramica e descrizione
It arrives on a system as a file dropped by other malware or as a file downloaded unknowingly by users when visiting malicious sites.
Dettagli tecnici
Detalles de entrada
It arrives on a system as a file dropped by other malware or as a file downloaded unknowingly by users when visiting malicious sites.
Instalación
Infiltra los archivos siguientes:
- %User Temp%\IXP000.TMP\TMP4351$.TMP
- %User Temp%\IXP000.TMP\DOCUMENT2.EXE
- %AppDataLocal%\Microsoft\Windows\Inczdrv.exe
- %AppDataLocal%\zcnI.url
- %Application Data%\microsoftwndddows98\logs.dat
(Nota: %User Temp% es la carpeta Temp del usuario activo, que en el caso de Windows 2000(32-bit), XP y Server 2003(32-bit) suele estar en C:\Documents and Settings\{nombre de usuario}\Local Settings\Temp y en el case de Windows Vista, 7, 8, 8.1, 2008(64-bit), 2012(64-bit) y 10(64-bit) en C:\Users\{nombre de usuario}\AppData\Local\Temp).
. %Application Data% es la carpeta Application Data del usuario activo, que en el caso de Windows 98 y ME suele estar ubicada en C:\Windows\Profiles\{nombre de usuario}\Application Data, en el caso de Windows NT en C:\WINNT\Profiles\{nombre de usuario}\Application Data, en el caso de Windows 2000(32-bit), XP y Server 2003(32-bit) en C:\Documents and Settings\{nombre de usuario}\Local Settings\Application Data y en el caso de Windows Vista, 7, 8, 8.1, 2008(64-bit), 2012(64-bit) y 10(64-bit) en C:\Users\{nombre de usuario}\AppData\Roaming.).)Agrega los procesos siguientes:
- %User Temp%\IXP000.TMP\DOCUMENT2.EXE
- %Program Files%\internet explorer\ieinstal.exe
(Nota: %User Temp% es la carpeta Temp del usuario activo, que en el caso de Windows 2000(32-bit), XP y Server 2003(32-bit) suele estar en C:\Documents and Settings\{nombre de usuario}\Local Settings\Temp y en el case de Windows Vista, 7, 8, 8.1, 2008(64-bit), 2012(64-bit) y 10(64-bit) en C:\Users\{nombre de usuario}\AppData\Local\Temp).
. %Program Files% es la carpeta Archivos de programa predeterminada, que suele estar en C:\Archivos de programa).)Otras modificaciones del sistema
Agrega las siguientes entradas de registro:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\RunOnce
wextract_cleanup0 = rundll32.exe %System%\advpack.dll,DelNodeRunDLL32 "%User Temp%\IXP000.TMP\"
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run
Incz = %AppDataLocal%\zcnI.url
HKEY_CURRENT_USER\Software\microsoftwndddows98-Q8G3TQ
exepath = T\xd1
HKEY_CURRENT_USER\Software\microsoftwndddows98-Q8G3TQ
licence = 23121EFCD91EE2385BE3F8ABABB805B3
Otros detalles
It connects to the following possibly malicious URL:
- style.{BLOCKED}sps.co.id