PE_URSNIF.B
Windows
Tipo di minaccia informatica:
File infector
Distruttivo?:
No
Crittografato?:
Sì
In the wild::
Sì
Panoramica e descrizione
A continuación ejecuta el/los archivo(s) infiltrado(s). Como resultado, en el sistema afectado se muestran las rutinas maliciosas de los archivos infiltrados.
Se conecta a determinados sitios Web para enviar y recibir información.
Dettagli tecnici
Instalación
Crea las siguientes copias de sí mismo en el sistema afectado:
- %System%\{random filename}.exe - copy of itself
(Nota: %System% es la carpeta del sistema de Windows, que en el caso de Windows 98 y ME suele estar en C:\Windows\System, en el caso de Windows NT y 2000 en C:\WINNT\System32 y en el caso de Windows XP y Server 2003 en C:\Windows\System32).
)Infiltra los archivos siguientes:
- %User Temp%\{random}.tmp.{orignal extension} - original file
(Nota: %User Temp% es la carpeta Temp del usuario activo, que en el caso de Windows 2000, XP y Server 2003 suele estar en C:\Documents and Settings\{nombre de usuario}\Local Settings\Temp).
)Crea las carpetas siguientes:
- %Application Data%\{random folder name}
(Nota: %Application Data% es la carpeta Application Data del usuario activo, que en el caso de Windows 98 y ME suele estar ubicada en C:\Windows\Profiles\{nombre de usuario}\Application Data, en el caso de Windows NT en C:\WINNT\Profiles\{nombre de usuario}\Application Data y en el caso de Windows 2000, XP y Server 2003 en C:\Documents and Settings\{nombre de usuario}\Local Settings\Application Data).
)Este malware inyecta códigos en el/los siguiente(s) proceso(s):
- explorer.exe
- chrome.exe
- firefox.exe
- iexplore.exe
Técnica de inicio automático
Elimina las siguientes claves de registro asociadas a aplicaciones antivirus y de seguridad:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\{Random}
Start = 2
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\{Random}
DisplayName = "{Random}"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\{Random}
ImagePath = "%System%\{random filename}.exe -k"
Agrega las siguientes entradas de registro para permitir su ejecución automática cada vez que se inicia el sistema:
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run
{Random Value} = "%Application Data%\{random folder name}\{random filename}.exe"
Infección de archivo
Infecta los siguientes tipos de archivo:
- .EXE
Ésta es la detección de Trend Micro de archivos infectados por:
- PE_URSNIF.B-O
Rutina de infiltración
Infiltra los archivos siguientes:
- %Application Data%\{random folder name}\{random filename}.exe - detected as PE_URSNIF.B-O
(Nota: %Application Data% es la carpeta Application Data del usuario activo, que en el caso de Windows 98 y ME suele estar ubicada en C:\Windows\Profiles\{nombre de usuario}\Application Data, en el caso de Windows NT en C:\WINNT\Profiles\{nombre de usuario}\Application Data y en el caso de Windows 2000, XP y Server 2003 en C:\Documents and Settings\{nombre de usuario}\Local Settings\Application Data).
)A continuación ejecuta el/los archivo(s) infiltrado(s). Como resultado, en el sistema afectado se muestran las rutinas maliciosas de los archivos infiltrados.
Otros detalles
Se conecta al sitio Web siguiente para enviar y recibir información:
- http://{random domain}/pki/mscorp/crl/msitwww2.crl
Soluzioni
Step 1
Los usuarios de Windows ME y XP, antes de llevar a cabo cualquier exploración, deben comprobar que tienen desactivada la opción Restaurar sistema para permitir la exploración completa del equipo.
Step 2
Elimine los archivos de malware que se han introducido/descargado mediante PE_URSNIF.B
- PE_URSNIF.B-O
Step 4
Reiniciar en modo seguro
Step 5
Para eliminar la clave de servicio aleatoria que crea este malware/grayware/spyware:
- Explore el equipo con su producto de Trend Micro y anote el nombre del malware/grayware/spyware detectado.
- Abra el Editor del Registro. Para ello, haga clic en Inicio>Ejecutar, escriba regedit en el cuadro de texto y pulse Intro.
- Pulse CTRL+F.
- En el cuadro de diálogo Buscar, escriba el nombre del malware detectado anteriormente.
(Nota: asegúrese de que solo está activada la casilla Datos y, a continuación, haga clic en Buscar siguiente). - Una vez encontrado, compruebe en el panel derecho que el resultado es el siguiente par valor-datos:
ImagePath = {ruta y nombre del archivo de malware/grayware/spyware} - Si es así, busque en el panel izquierdo el servicio en el que se encuentren los datos.
- Haga clic con el botón derecho del ratón en el servicio del panel izquierdo y elija Eliminar.
- Repita los pasos 2 a 6 hasta que se abra el cuadro de diálogo Finalizó la búsqueda en el Registro.
- Cierre el Editor del Registro.
Step 6
Eliminar este valor del Registro
Importante: si modifica el Registro de Windows incorrectamente, podría hacer que el sistema funcione mal de manera irreversible. Lleve a cabo este paso solo si sabe cómo hacerlo o si puede contar con ayuda de su administrador del sistema. De lo contrario, lea este artículo de Microsoft antes de modificar el Registro del equipo.
- In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
- {Random Value} = "%Application Data%\{random folder name}\{random filename}.exe"
- {Random Value} = "%Application Data%\{random folder name}\{random filename}.exe"
Step 7
Buscar y eliminar estas carpetas
Step 8
Buscar y eliminar este archivo
Step 9
Explorar el equipo con su producto de Trend Micro para limpiar los archivos detectados como PE_URSNIF.B En caso de que el producto de Trend Micro ya haya limpiado, eliminado o puesto en cuarentena los archivos detectados, no serán necesarios más pasos. Puede optar simplemente por eliminar los archivos en cuarentena. Consulte esta página de Base de conocimientos para obtener más información.
Sondaggio