INFORMACION SOBRE EL FAKEDOC (ALIAS DORIFEL), QUE SE CONECTA CON RUMANIA …

 

Estando pendientes de la informacion que aportan otros servicios tecnicos como THREATEXPERT, hemos visto el contenido de esta página:

http://www.threatexpert.com/report.aspx?md5=1015f791440aa9b3fc15f16fc567269e

por la que vemos que se conecta a un servidor de Rumania:

buzznews.ro. RO Romania 06 Bistrita-Nasaud Bistrita 47.1333 24.4833 PF Szabo Csaba PF Szabo Csaba

y que usa un fichero malicioso que pasamos a controlar por su MD5 a partir del ELISTARA de hoy:

c:\logonwinf.exe 7C5F5A68051F6B0C0E9A2AD33C40D415
A partir del ELISTARA 25.55 se controlará, y eliminará en su caso, la existencia de dicho fichero, del que se habla en muchos sites de internet, y sobre el otro de 152 kB, a saber:

152.090 bytes MD5: 0x1015F791440AA9B3FC15F16FC567269E

no hay mas informacion, por lo que si se quiere controlar proponemos hacerlo con nuestra utilidad ELIMD5.EXE, entrandole el hash 1015F791440AA9B3FC15F16FC567269E y si se encuentra, enviarnoslo para analizar y controlar.
No encontramos mas informacion fiable al respecto, cabiendo indicar que con el bloqueo de la creacion de una carpeta con nombre xpsp2res.dll en C:\windows hemmos logrado detener la replicacion de los ficheros codificados (que al parecer son procesados con rutinas de codificacion de winzip/winrar, pero sin zipear) y mientras tanto, entre el VIRUSSCAN, que ya controla las muestras que les hemos enviado, y el ELISTARA, vamos controlando dicha infección.
Seguiremos informando…

saludos

ms, 24-5-2012

 

 

 

__________

NOTA: Los interesados en información sobre contrato de soporte Asistencia Tecnica de SATINFO y/o licencia de uso/actualizaciones de sus utilidades, contacten con info@satinfo.es
__________

Este blog no se hace responsable de las opiniones y comentarios de los textos en los que se cita la Fuente, ofreciendo su contenido solo para facilitar el acceso a la información del mismo.

Puedes seguir cualquier respuesta a esta entrada mediante el canal RSS 2.0. Los comentarios y los pings están cerrados.

Los comentarios están cerrados.

 

Uso de cookies

Este sitio web utiliza cookies para que usted tenga la mejor experiencia de usuario. Si continúa navegando está dando su consentimiento para la aceptación de las mencionadas cookies y la aceptación de nuestra política de cookies, pinche el enlace para mayor información.

ACEPTAR
Aviso de cookies