NUEVA VARIANTE DE TROJAN NEUREVT, MALWARE CON FUNCIONES DE ROOTKIT que se va propagando…
Tras la infección de un DownLoader.Sounder “MSI***”, se descarga y autoejecuta. (despues de hacer lo programado, se autoborra)
– Queda residente. (proceso activo “EXPLORER.EXE”)
– Oculta ficheros del sistema.
– Intercepta la aplicacion “rstrui.exe”.
– El EXE de nombre variable en cada infección
– Mientras este activo, no permite el acceso ni a la carpeta en la que
esta ubicado ni a las entradas del registro.
– Mientras este activo, el O4 visualiza: “svchost”=”\Windows\Explorer.exe”
A partir del ELISTARA 29.54 pasamos a controlar esta nueva variante.
El preanalisis de virustotal ofrece este informe:
D5 34d7bfb5cb64f56ab297ea97b86a9cac
SHA1 1dd9b157d4dd0a7918358b0bdda2e4d020f147f8
Tamaño del fichero 179.0 KB ( 183296 bytes )
SHA256: 77109e384fdb50ef87466baed6e663eeae646955202dc968a79db7ff8edcd728
Nombre: rqmynangs.exe.vir
Detecciones: 15 / 50
Fecha de análisis: 2014-03-10 16:35:23 UTC ( hace 0 minutos )
0 1
Antivirus Resultado Actualización
Ad-Aware Gen:Variant.Kazy.348924 20140310
AhnLab-V3 Trojan/Win32.Injector 20140310
BitDefender Gen:Variant.Kazy.348924 20140310
DrWeb BackDoor.Comet.884 20140310
ESET-NOD32 a variant of MSIL/Injector.CZX 20140310
Emsisoft Gen:Variant.Kazy.348924 (B) 20140310
F-Secure Gen:Variant.Kazy.348924 20140310
GData Gen:Variant.Kazy.348924 20140310
Kaspersky Trojan.Win32.Fsysna.tyt 20140310
Malwarebytes Spyware.Password 20140310
McAfee W32/Worm-FSE!Gamarue 20140310
McAfee-GW-Edition W32/Worm-FSE!Gamarue 20140310
MicroWorld-eScan Gen:Variant.Kazy.348924 20140310
Qihoo-360 HEUR/Malware.QVM03.Gen 20140310
Symantec Suspicious.Cloud.5 20140310
Dicha version del ELISTARA 29.54 que lo detecta y elimina, estará disponible en nuestra web a partir de las 19 h CEST de hoy
saludos
ms, 10-3-2014
NOTA: Los interesados en información sobre contrato de soporte Asistencia Tecnica de SATINFO y/o licencia de uso/actualizaciones de sus utilidades, contacten con info@satinfo.es
__________
Este blog no se hace responsable de las opiniones y comentarios de los textos en los que se cita la Fuente, ofreciendo su contenido solo para facilitar el acceso a la información del mismo.
Puedes seguir cualquier respuesta a esta entrada mediante el canal RSS 2.0. Los comentarios y los pings están cerrados.
Los comentarios están cerrados.