NUEVO ROOTKIT SPY DANABOT DE ARMAS TOMAR …
Nos ha llegado una muestra de un malware para analizar que lo pasamos a controlar como SPY DANABOT, como ya lo llaman algunos AV reconocidos, como DR WEB, ESET (NOD32), Kaspersky, etc, como puede verse en el
si bien dicho EXE y la DLL que genera su ejecución, se autoborran,instalando otra DLL que va cambiando pero que el ELISTARA pedirá muestra y lo eliminará, por lo menos en la muestra ensayada:
tos y carpetas complementarios en una clave HKLM de los mismos:
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\395C99F9]
“Type”=dword:00000110
“Start”=dword:00000002
“ErrorControl”=dword:00000001
“ImagePath”=hex(2):43,3a,5c,… (“C:\WINDOWS\system32\svchost.exe -k LocalService”)
“DisplayName”=”Notificación de sucesos del sistema”
“Group”=”Network”
“ObjectName”=”LocalSystem”
“Description”=”Registra sucesos del sistema como los de inicio de sesión en Windows, red y energía, y los notifica a los suscriptores de sucesos del sistema COM+.”
Pero aunque cambie el MD5 del fichero creado, lo controlamos por su ubicación, mientras no nos la cambie el hacker…:
%Datos de Programa% (All Users)\ 395C99F9\ 395C9932.dll (+h+r)
que, como se ve, tiene atributos de oculto y read only, a pesar de lo cual, tanto el ELISTARA como el SPROCES son capaces de verlo y ofrecer su control.
Es considerado como Trojan.Spy, Trojan.PWS y Trojan.Banker, como prefijos de DANABOT, lo cual ya ofrece una idea de sus intenciones…
Lo pasaremos a controlar a partir del ELISTARA 40.28 de hoy
saludos
ms, 12-12-2018
NOTA: Los interesados en información sobre contrato de soporte Asistencia Tecnica de SATINFO y/o licencia de uso/actualizaciones de sus utilidades, contacten con info@satinfo.es
__________
Este blog no se hace responsable de las opiniones y comentarios de los textos en los que se cita la Fuente, ofreciendo su contenido solo para facilitar el acceso a la información del mismo.
Puedes seguir cualquier respuesta a esta entrada mediante el canal RSS 2.0. Los comentarios y los pings están cerrados.
Los comentarios están cerrados.