NUEVA VARIANTE DE BOAXXE de dificil deteccion y eliminacion
Uno de los regalitos del WORM VBNA son los BOAXXES, que cuando están en memoria son de dificil deteccion y eliminaicon.
Con el SPROCES hemos visto la presencia de uno de ellos y pedido para analizar, lo pasamos a controlar con el ELISTARA 22.91 de hoy, pero siempre y cuando no esté en memoria, esto es, tenga añadido .VIR a su extension, por ejemplo, para que no se cargue al reiniciar.
Para lograrlo debe arrancarse con el CD de instalacion, pulsar R para entrar en Consola de Recuperacion y una vez accedida la carpeta donde se encuentra (C:\windows\system32\) añadir .VIR a su extension. Con ello ya no se cargará al reiniciar y el ELISTARA 22.91 podrá detectarlo y eliminarlo
El preanalisis del VirusTotal nos ofrece el siguiente informe:
File name: qiainaie.dll
Submission date: 2011-03-29 13:58:47 (UTC)
Current status: finished
Result: 13 /41 (31.7%)
VT Community
not reviewed
Safety score: –
Compact Print results Antivirus Version Last Update Result
AhnLab-V3 2011.03.26.00 2011.03.25 –
AntiVir 7.11.5.79 2011.03.25 TR/Spy.740352.20
Antiy-AVL 2.0.3.7 2011.03.26 –
Avast 4.8.1351.0 2011.03.26 Win32:Dropper-FXB
Avast5 5.0.677.0 2011.03.26 Win32:Dropper-FXB
AVG 10.0.0.1190 2011.03.26 –
BitDefender 7.2 2011.03.26 Gen:Trojan.Heur.TC8ayqa143ac
CAT-QuickHeal 11.00 2011.03.26 –
ClamAV 0.96.4.0 2011.03.26 –
Commtouch 5.2.11.5 2011.03.24 W32/Boaxxe.F.gen!Eldorado
DrWeb 5.0.2.03300 2011.03.26 –
Emsisoft 5.1.0.4 2011.03.26 Gen.Trojan.Heur!IK
eSafe 7.0.17.0 2011.03.24 –
eTrust-Vet 36.1.8236 2011.03.25 Win32/Boaxxe.GA
F-Prot 4.6.2.117 2011.03.26 W32/Boaxxe.F.gen!Eldorado
F-Secure 9.0.16440.0 2011.03.23 Gen:Trojan.Heur.TC8ayqa143ac
Fortinet 4.2.254.0 2011.03.26 –
GData 21 2011.03.26 Gen:Trojan.Heur.TC8ayqa143ac
Ikarus T3.1.1.97.0 2011.03.26 Gen.Trojan.Heur
Jiangmin 13.0.900 2011.03.26 –
K7AntiVirus 9.94.4219 2011.03.26 Riskware
Kaspersky 7.0.0.125 2011.03.26 –
McAfee 5.400.0.1158 2011.03.26 Suspect-AB!EEF7A75BC406
McAfee-GW-Edition 2010.1C 2011.03.26 –
NOD32 5987 2011.03.26 –
Norman 6.07.03 2011.03.26 –
nProtect 2011-02-10.01 2011.02.15 –
Panda 10.0.3.5 2011.03.26 –
PCTools 7.0.3.5 2011.03.26 –
Prevx 3.0 2011.03.29 –
Rising 23.50.05.05 2011.03.26 –
Sophos 4.64.0 2011.03.26 –
SUPERAntiSpyware 4.40.0.1006 2011.03.26 –
Symantec 20101.3.0.103 2011.03.26 –
TheHacker 6.7.0.1.157 2011.03.26 –
TrendMicro 9.200.0.1012 2011.03.26 –
TrendMicro-HouseCall 9.200.0.1012 2011.03.26 –
VBA32 3.12.14.3 2011.03.25 –
VIPRE 8825 2011.03.26 –
ViRobot 2011.3.26.4378 2011.03.26 –
VirusBuster 13.6.270.0 2011.03.25 –
Additional informationShow all
MD5 : eef7a75bc406c0b0c45d2fdedd5c9986
SHA1 : 691352b00b5a947a0ce871e4cabddb3b1b506258
File size : 740352 bytes
publisher….: xtddxrcqcd Corporation
copyright….: (c) xtddxrcqcd Corporation. All rights reserved.
product……: Microsoft_ Windows_ Operating System
description..: zgjmabxg DLL
original name: zgjmabxg.dll
internal name: zgjmabxg
file version.: 5.1.2600.5167
En el que vemos que solo 13 de 43 AV lo detectan, pero ello si no está en memoria…
Dicha version del ELISTARA 22.91 que lo detecta y elimina, estará disponible en la web a partir de las 19 h CET de hoy
saludos
ms, 29-3-2011
NOTA: Los interesados en información sobre contrato de soporte Asistencia Tecnica de SATINFO y/o licencia de uso/actualizaciones de sus utilidades, contacten con info@satinfo.es
__________
Este blog no se hace responsable de las opiniones y comentarios de los textos en los que se cita la Fuente, ofreciendo su contenido solo para facilitar el acceso a la información del mismo.
Puedes seguir cualquier respuesta a esta entrada mediante el canal RSS 2.0. Los comentarios y los pings están cerrados.
Los comentarios están cerrados.