Nueva variante de Downloader BIU que crea y lanza Rootkit que lo esconde
Una nueva y sofisticada variante de malware, además de generar un Rootkit, lo lanza y oculta su proceso asi como la clave de lanzamiento, el cual va cambiando de nombre en cada infección.
File name: CSSRSS.EXE.Muestra EliStartPage v21.78
Submission date: 2010-10-14 07:31:12 (UTC)
Result: 16/ 43 (37.2%)
VT Community
not reviewed
Safety score: –
Compact Print results Antivirus Version Last Update Result
AhnLab-V3 2010.10.14.01 2010.10.14 –
AntiVir 7.10.12.208 2010.10.13 TR/Crypt.XPACK.Gen
Antiy-AVL 2.0.3.7 2010.10.14 –
Authentium 5.2.0.5 2010.10.14 –
Avast 4.8.1351.0 2010.10.13 Win32:Dropper-gen
Avast5 5.0.594.0 2010.10.13 Win32:Dropper-gen
AVG 9.0.0.851 2010.10.13 –
BitDefender 7.2 2010.10.14 Gen:Variant.FakeAlert.2
CAT-QuickHeal 11.00 2010.10.14 –
ClamAV 0.96.2.0-git 2010.10.14 –
Comodo 6384 2010.10.14 –
DrWeb 5.0.2.03300 2010.10.14 Trojan.Obfuscated.based.1
Emsisoft 5.0.0.50 2010.10.14 Gen.Variant!IK
eSafe 7.0.17.0 2010.10.12 –
eTrust-Vet 36.1.7910 2010.10.14 –
F-Prot 4.6.2.117 2010.10.13 –
F-Secure 9.0.15370.0 2010.10.14 Gen:Variant.FakeAlert.2
Fortinet 4.2.249.0 2010.10.14 –
GData 21 2010.10.14 Gen:Variant.FakeAlert.2
Ikarus T3.1.1.90.0 2010.10.14 Gen.Variant
Jiangmin 13.0.900 2010.10.14 –
K7AntiVirus 9.65.2742 2010.10.13 –
Kaspersky 7.0.0.125 2010.10.14 –
McAfee 5.400.0.1158 2010.10.14 Generic Obfuscated.g
McAfee-GW-Edition 2010.1C 2010.10.13 Artemis!D2B21C20848B
Microsoft 1.6201 2010.10.14 TrojanDownloader:Win32/Tibs.A
NOD32 5529 2010.10.13 –
Norman 6.06.07 2010.10.13 –
nProtect 2010-10-14.01 2010.10.14 Gen:Variant.FakeAlert.2
Panda 10.0.2.7 2010.10.13 Trj/CI.A
PCTools 7.0.3.5 2010.10.14 –
Prevx 3.0 2010.10.14 High Risk Cloaked Malware
Rising 22.69.03.01 2010.10.14 –
Sophos 4.58.0 2010.10.14 –
Sunbelt 7055 2010.10.14 –
SUPERAntiSpyware 4.40.0.1006 2010.10.14 –
Symantec 20101.2.0.161 2010.10.13 –
TheHacker 6.7.0.1.057 2010.10.14 –
TrendMicro 9.120.0.1004 2010.10.14 –
TrendMicro-HouseCall 9.120.0.1004 2010.10.14 –
VBA32 3.12.14.1 2010.10.13 Malware-Cryptor.Win32.Limpopo
ViRobot 2010.9.25.4060 2010.10.14 –
VirusBuster 12.68.1.0 2010.10.13 –
MD5 : d2b21c20848ba9efc3b1dfb4ca098284
SHA1 : 096c79d560a25e31ae3aacaa92fd46a9b517853e
SHA256: d870a53a4a3aa15b12412dfe2a2cf99adc12639f40205c71e6ce0e8a32f6c8cc
Inicialmente utiliza el nombre de CSSRSS.EXE en la carpeta de sistema, pero fijarse que tiene una S mas que el que nombre respecto al del sistema (CSRSS.EXE)
Al Rootkit que crea le pone extensión .0, a diferencia de la versión anterior, cuya extensión era .SYZ
A partir de la version deL ELISTARA de hoy 21.80, que estará disponible a partir del las 19 h, ya se controla y elimina esta nueva variante.
Fijarse que ni AVG, ni F-PROT, ni Fortinet, ni Kaspersky, ni NOD32, ni NORMAN; ni PCTOOLS, ni SOPHOS, no Symantec, ni Trend, por indicar 10 conocidos antivirus, lo detectan todavía…
saludos
ms, 14-10-2010
NOTA: Los interesados en información sobre contrato de soporte Asistencia Tecnica de SATINFO y/o licencia de uso/actualizaciones de sus utilidades, contacten con info@satinfo.es
__________
Este blog no se hace responsable de las opiniones y comentarios de los textos en los que se cita la Fuente, ofreciendo su contenido solo para facilitar el acceso a la información del mismo.
Puedes seguir cualquier respuesta a esta entrada mediante el canal RSS 2.0. Los comentarios y los pings están cerrados.
Los comentarios están cerrados.