TSPY_URSNIF.YMNNF
Windows
Threat Type:
Spyware
Destructiveness:
No
Encrypted:
In the wild::
Yes
OVERVIEW
TECHNICAL DETAILS
Instalación
Infiltra y ejecuta los archivos siguientes:
- %User Temp%\{random folder name}\{random filename}.bat ← used to execute copy and delete itself
(Nota: %User Temp% es la carpeta Temp del usuario activo, que en el caso de Windows 2000, XP y Server 2003 suele estar en C:\Documents and Settings\{nombre de usuario}\Local Settings\Temp).
)Crea las siguientes copias de sí mismo en el sistema afectado:
- %Application Data%\{string1}{string2}\{string1}{string2}.exe
where:
{string1} = first four letters of a dll file under %System% directory
{string2} = last four letters of a dll file under %System% directory
(Nota: %System% es la carpeta del sistema de Windows, que en el caso de Windows 98 y ME suele estar en C:\Windows\System, en el caso de Windows NT y 2000 en C:\WINNT\System32 y en el caso de Windows XP y Server 2003 en C:\Windows\System32).
)Crea las carpetas siguientes:
- %Application Data%\{string1}{string2}
where:
{string1} = first four letters of a dll file under %System% directory
{string2} = last four letters of a dll file under %System% directory
(Nota: %System% es la carpeta del sistema de Windows, que en el caso de Windows 98 y ME suele estar en C:\Windows\System, en el caso de Windows NT y 2000 en C:\WINNT\System32 y en el caso de Windows XP y Server 2003 en C:\Windows\System32).
)Finaliza la ejecución de la copia que ejecutó inicialmente y ejecuta en su lugar la copia que ha creado.
Técnica de inicio automático
Agrega las siguientes entradas de registro para permitir su ejecución automática cada vez que se inicia el sistema:
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run
{string1}{string2} = %Application Data%\{string1}{string2}\{string1}{string2}.exe
Otras modificaciones del sistema
Agrega las siguientes entradas de registro como parte de la rutina de instalación:
HKEY_CURRENT_USER\Software\AppDataLow\
Software\Microsoft\{GUID}
HKEY_CURRENT_USER\Software\AppDataLow\
Software\Microsoft\{GUID}\
Vars
HKEY_CURRENT_USER\Software\AppDataLow\
Software\Microsoft\{GUID}\
Files
HKEY_CURRENT_USER\Software\AppDataLow\
Software\Microsoft\{GUID}\
Config
Agrega las siguientes entradas de registro:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\SharedAccess\Parameters\
FirewallPolicy\StandardProfile\AuthorizedApplications\
List
%Windows%\explorer.exe = "%Windows%\explorer.exe:*:Enabled:Windows Explorer"
HKEY_CURRENT_USER\Software\AppDataLow\
Software\Microsoft\{GUID}
{Value Name} = "{hex value}"
where {Value Name} may be any of the following:
- Main
- Block
- Temp
- Client
- Ini
- Keys
- Scr
- Install
- LastTask
- LastConfig
- CrHook
- OpHook
- Exec
- NetCfg
- LastIni
Rutina de infiltración
Infiltra los archivos siguientes donde guarda la información que recopila:
- %User Temp%\{random filename}.bin
(Nota: %User Temp% es la carpeta Temp del usuario activo, que en el caso de Windows 2000, XP y Server 2003 suele estar en C:\Documents and Settings\{nombre de usuario}\Local Settings\Temp).
)