Nueva variante de CUTWAIL.BE cazado por el ELISTARA

Una nueva muestra pedida por el ELISTARA ha resultado ser otra variante del CUTWAIL.BE, que requiere intervencion manual para eliminarlo, si bien se implementa su control especifico a partir del ELISTARA 24.83 de hoy

Para que el ELISTARA >24.83 lo pueda eliminar es necesario borrar o añadir .VIR a la extension del “driver”.SYS  ubicado en la carpeta C:\windows\system32\drivers\ y que se puede reconocer por tener 16 caracteres (formato hexadecimal) y extension .SYS, lo cual en dicha carpeta será único.

Pero si bien lo podemos ver en dicha carpeta, para poder “tocarlo” es necesario arrancar con el CD de instalacion y pulsar R para acceder a la Consola de Recuperacion, y desde allí acceder a dicha carpeta y efectuar los cambios indicados, o bien instalar el disco duro como esclavo en otro ordenador, y arrancando con el MASTER tambien se podrá hacer lo indicado.

Una vez ya no esté operativo dicho .SYS, el ELISTARA podrá eliminar el CUTWAIL en cuestion

Si nos envian el driver en cuestion, implementaremos su control y eliminacion en el ELISTARA para poder controlarlo en un futuro para que puedan eliminarlo facilmente con el ELISTARA los usuarios que instalen el disco duro como esclavo.

El preanalisis de virustotal sobre dicho CUTWAIL ofrece el siguiente informe:

SHA256: 882e7bbbd413e63dcef514393bc57bb67d52e29b5019c456a61c8a1971260e9c
SHA1: 805c4a8be95baad22d387efdf846f5b7975757bd
MD5: 95ef81f0d7082a06c70cea4b7c087089
Tamaño: 20.2 KB ( 20664 bytes )
Nombre: IIR07X3VTM.EXE.Muestra EliStartPage v24.82
Tipo: Win32 EXE
Detecciones: 16 / 43
Fecha de análisis: 2012-02-08 16:08:10 UTC ( hace 1 minuto )

01
Antivirus Resultado Actualización
AhnLab-V3 Trojan/Win32.Kazy 20120208
AntiVir TR/Crypt.XPACK.Gen 20120208
Antiy-AVL – 20120207
Avast Win32:Dropper-KAV [Drp] 20120208
AVG Crypt.APRP 20120208
BitDefender Gen:Variant.Kazy.53596 20120208
ByteHero – 20120207
CAT-QuickHeal – 20120208
ClamAV – 20120208
Commtouch – 20120208
Comodo UnclassifiedMalware 20120208
DrWeb – 20120208
Emsisoft TrojanDownloader.Win32.Cutwail.AMN!A2 20120208
eSafe – 20120207
eTrust-Vet – 20120208
F-Prot – 20120201
F-Secure Gen:Variant.Kazy.53596 20120208
Fortinet – 20120208
GData Gen:Variant.Kazy.53596 20120208
Ikarus – 20120208
Jiangmin – 20120208
K7AntiVirus – 20120207
Kaspersky Trojan.Win32.Agent2.extl 20120208
McAfee Generic Downloader.x!ghz 20120208
McAfee-GW-Edition Generic Downloader.x!ghz 20120208
Microsoft TrojanDownloader:Win32/Cutwail.BO 20120208
NOD32 Win32/Wigon.OW 20120208
Norman – 20120208
nProtect – 20120208
Panda – 20120207
PCTools – 20120207
Prevx – 20120208
Rising – 20120208
Sophos – 20120208
SUPERAntiSpyware – 20120206
Symantec – 20120208
TheHacker – 20120208
TrendMicro – 20120208
TrendMicro-HouseCall – 20120208
VBA32 – 20120208
VIPRE Trojan.Win32.Generic!BT 20120208
ViRobot – 20120208
VirusBuster Trojan.XPACK!xPvSFNuUVvA 20120208

Dicha version del ELISTARA que lo detectará específicamente y lo eliminará si se ha “aparcado” el driver .SYS en cuestión, estará disponible en nuestra web a partir de las 19 h CEST de hoy

saludos

ms, 8-2-2012

__________

NOTA: Los interesados en información sobre contrato de soporte Asistencia Tecnica de SATINFO y/o licencia de uso/actualizaciones de sus utilidades, contacten con info@satinfo.es
__________

Este blog no se hace responsable de las opiniones y comentarios de los textos en los que se cita la Fuente, ofreciendo su contenido solo para facilitar el acceso a la información del mismo.

Puedes seguir cualquier respuesta a esta entrada mediante el canal RSS 2.0. Los comentarios y los pings están cerrados.

Los comentarios están cerrados.

 

Uso de cookies

Este sitio web utiliza cookies para que usted tenga la mejor experiencia de usuario. Si continúa navegando está dando su consentimiento para la aceptación de las mencionadas cookies y la aceptación de nuestra política de cookies, pinche el enlace para mayor información.

ACEPTAR
Aviso de cookies