DROPPER DEL PROXY BDUQ DESCARGADO POR EL DOWNLOADER LOOKSLIKE
Tras la infección del DownLoader.LooksLike “IExpress.exe”, descargó y ejecutó desde la carpeta temporal, el fichero
%WinTmp%\ 9.tmp
el cual generó el malware proxy BDUQ propiamente dicho, en la DLL ecfixoc.dll, que ya controlamos desde el ELISTARA 30.23 de ayer
A partir del ELISTARA 30.24 de hoy pasamosm a controlar dicho nucho dropper.
El preanalisis de virustotal ofrece este informe:
MD5 5fd0ad1d2e7126552a4e4bf1ebdd404b
SHA1 361d2d4b6544e1bf32061a427496f8920bb0e961
Tamaño del fichero 121.5 KB ( 124424 bytes )
SHA256: 55bde48dfa4d1d11e1398d92165e42c5464ca2d10404b9f47d06149b4f34b9d1
Nombre: 9.tmp
Detecciones: 25 / 54
Fecha de análisis: 2014-06-26 10:06:28 UTC ( hace 0 minutos )
0 1
Antivirus Resultado Actualización
AVG Inject2.ALMU 20140626
Ad-Aware Gen:Variant.Kazy.400250 20140626
AntiVir TR/Crypt.Xpack.73480 20140626
Antiy-AVL Trojan[Backdoor]/Win32.Symmi 20140626
Avast Win32:Malware-gen 20140626
Baidu-International Backdoor.Win32.Symmi.aizE 20140626
BitDefender Gen:Variant.Kazy.400250 20140626
Bkav W32.InfectorY.Trojan 20140625
ESET-NOD32 Win32/TrojanProxy.Agent.NWN 20140626
Emsisoft Gen:Variant.Kazy.400250 (B) 20140626
F-Secure Gen:Variant.Kazy.400250 20140626
Fortinet W32/Symmi.RBX!tr.bdr 20140626
GData Gen:Variant.Kazy.400250 20140626
Kaspersky Backdoor.Win32.Symmi.rbx 20140626
Malwarebytes Spyware.Zbot.ED 20140626
McAfee Artemis!5FD0AD1D2E71 20140626
McAfee-GW-Edition Artemis!5FD0AD1D2E71 20140625
MicroWorld-eScan Gen:Variant.Kazy.400250 20140626
Microsoft TrojanDropper:Win32/Bunitu 20140626
Norman Injector.GTKR 20140626
Qihoo-360 HEUR/Malware.QVM19.Gen 20140626
SUPERAntiSpyware Trojan.Agent/Gen-Lockscreen 20140626
Sophos Mal/Generic-S 20140626
Symantec Trojan.ADH.SMH 20140626
Tencent Win32.Backdoor.Symmi.Tbiu 20140626
Dicha version del ELISTSRA 30.24 que lo detecta y elimina, estará disponible en nuestra web a partir de las 19 h CEST de hoy
saludos
ms, 26-6-2014
NOTA: Los interesados en información sobre contrato de soporte Asistencia Tecnica de SATINFO y/o licencia de uso/actualizaciones de sus utilidades, contacten con info@satinfo.es
__________
Este blog no se hace responsable de las opiniones y comentarios de los textos en los que se cita la Fuente, ofreciendo su contenido solo para facilitar el acceso a la información del mismo.
Puedes seguir cualquier respuesta a esta entrada mediante el canal RSS 2.0. Los comentarios y los pings están cerrados.
Los comentarios están cerrados.