UNA NUEVA VARIANTE DE SPYZBOT, QUE TRAS DETECTARLO Y ELIMINARLO CON ELISTARA, CREA NUEVO FICHERO MALICIOSO EN EL SIGUIENTE REINICIO

Nuevas variantes del conocido SPYZBOT, que se reconoce por crear dobles acentos, utilizan una tecnica de ocultamiento creando nuevos ficheros malware con nombres raros de ficheros EXE en DATOS DE PROGRAMA, dentro de carpetas atipìcas, los cuales deben eliminarse tras enviarnos la muestra que pida el ELISTARA, si tras reiniciar persiste el doble acento.

Tras analizar la muestra indicada, añadiremos la cadena de la nueva variante del siguiente ELISTARA que hagamos controlando dicha cadena

Las características de dicha variante son:

– Queda residente (proceso activo no visible)
– Provoca el doble acento.

El preanalisis de virustotal de la última variante conocida de dicho malware, ofrece el siguiente informe:

https://www.virustotal.com/gui/file/52be37f2c5d05894e3d5336171852cde58ba814b099056b93451f651d8e204c7/detection

Las claves de registro que crea dicho malware muestran la tecnica de la creación/ejecución del nuevo fichero de nombre “raro”, en este caso UZWA.EXE :

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
“help”=”C:\Documents and Settings\Ser\Datos de programa\InstallDir\help.exe”
Ezuxcu: “”C:\Documents and Settings\Ser\Datos de programa\Zywyta\uzwa.exe””

Es muy importante comprobar que, tras reiniciar, el doble acento no persista, y si lo hace, enviar muestra que pida el ELISTARA, claro.

saludos

ms, 25-6-2019

__________

NOTA: Los interesados en información sobre contrato de soporte Asistencia Tecnica de SATINFO y/o licencia de uso/actualizaciones de sus utilidades, contacten con info@satinfo.es
__________

Este blog no se hace responsable de las opiniones y comentarios de los textos en los que se cita la Fuente, ofreciendo su contenido solo para facilitar el acceso a la información del mismo.

Puedes seguir cualquier respuesta a esta entrada mediante el canal RSS 2.0. Los comentarios y los pings están cerrados.

Los comentarios están cerrados.

 

Uso de cookies

Este sitio web utiliza cookies para que usted tenga la mejor experiencia de usuario. Si continúa navegando está dando su consentimiento para la aceptación de las mencionadas cookies y la aceptación de nuestra política de cookies, pinche el enlace para mayor información.

ACEPTAR
Aviso de cookies