Posted in 29 noviembre 2019 ¬ 11:34 amh.mscComentarios desactivados en NUEVO MALWARE SPY.MILNF QUE PASAMOS A CONTROLAR CON ELISTARA DE HOY
Un nuevo PWS que logicamente queda residente tras su ejecución, y se instala en %Datos de Programa%\ eLFxKPP\ MIlNf.exe nombre con el que lo pasamos a controlar, ofrece este informe en el preanalisis de virustotal> Como podemos ver Microsoft lo considera un REMCOS, si bien dicho nombre no es el que utiliza esta variante […]
Read the rest of this entry »
Posted in 25 septiembre 2019 ¬ 15:39 pmh.mscComentarios desactivados en OTRO MAIL CON FICHERO ANEXADO, ESTA VEZ SE TRATA DE UN CAZAPASSWORDS PWS
Otro mail que llega sin pedirlo, esta vez aparenta ser de CAIXABANK: TEXTO DEL MAIL ______________ Asunto: PAGO DE CAIXABANK 23.09.2019 De: ADRIÁN FEDERICO SUAREZ <info@kamousariya.com> Fecha: 23/09/2019 11:33 Buenos días, Por favor, adjunte la transferencia bancaria (PAGO) realizada esta mañana. Por favor confirme el recibo. Saludos ADRIÁN FEDERICO SUAREZ| CEO Policharous 4, 24100 MUNICH […]
Read the rest of this entry »
Posted in 12 julio 2019 ¬ 12:40 pmh.mscComentarios desactivados en NUEVO MAIL QUE APARENTA VENIR DE «DHL expres» Y CONTIENE ANEXADO UN MALWARE PWS FAREIT
Firmado por «DHL expres» llega este mail anexando fichero malware con captura de datos TEXTO DEL MAIL _______________ Asunto: Tax Invoice De: Bincy Vijoy <ei@edaviation.net> Fecha: 11/07/2019 14:40 Dear customer, Attached is your DHL tax invoice. Kindly review it and settle the outstanding ASAP. Best Regards, DHL express ANEXADO : Tax Invoice (3).ZIP —> […]
Read the rest of this entry »
Spam, VirusAttached is your DHL tax invoice, Bincy Vijoy, DHL expres, ei@edaviation.net, elistara, Fareit, mail, PWS, Tax Invoice, Tax Invoice (3).ZIP
Posted in 13 junio 2019 ¬ 17:44 pmh.mscComentarios desactivados en Y el último del día, un PWS de los que provocan doble acento
Ya hacía tiempo que no veíamos malwares de dicho tipo, pero ahí vuelven: Evidentemente queda residente y su eliminación con el ELISTARA necesita un reinicio para que deje de estarlo, sino persiste su captura y el doble acento. Pero tras pasar el ELISTARA y reinicar, se acabó lo que se daba ! El preanalisis de […]
Read the rest of this entry »
Posted in 10 diciembre 2018 ¬ 11:46 amh.mscComentarios desactivados en NUEVA VARIANTE DE MALWARE QUE PASAMOS A CONTROLAR COMO TROJAN.HEYES (PWS)
Se está recibiendo un mail anexando un RAR que contiene un PDF.EXE que pasamos a controlar como TROJAN.HEYES El texto del mail es el siguiente: ___________ Asunto: Order Ref#4502300 (LAST ORDER FOR THE YEAR) De: SALES <Sales@molco.nl> Fecha: 06/12/2018 7:54 Para: undisclosed-recipients:; Dear Sir, How are you? it was long time no contact since the […]
Read the rest of this entry »
Posted in 27 noviembre 2018 ¬ 11:25 amh.mscComentarios desactivados en FALSO MAIL QUE APARENTA LLEGAR DE DHL ANEXANDO UN FICHERO MALICIOSO (PWS)
Se está recibiendo un falso mail de DHL que anexa fichero RAR malicioso conteniendo un EXE con PWS (pasword stealer) El TEXTO de dicho mail es el siguiente: ________________ Asunto: DHL Failed Delivery (Ref: GOT/4300965) De: DHL EXPRESS <DHL-Express.Export@dhl.com> Fecha: 27/11/2018 9:39 Para: undisclosed-recipients:; Arrival Notice Our Ref: GOT / 731104 Bill of Lading: TAO184053 […]
Read the rest of this entry »
Posted in 16 noviembre 2018 ¬ 10:27 amh.mscComentarios desactivados en OTRO MALWARE PWS QUE PASAMOS A CONTROLAR COMO Malware.Doterings4 a partir del ELISTARA 40.12 de hoy
Al monitorizarlo observamos que crea la siguiente tarea %WinDir%\Tasks\Betvingelsernes7.job y deja programada la siguiente clave para instalarse al reiniciar: [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] «Betvingelsernes7″=»%WinTmp%\ Doterings4.exe» Y algunos AV como KASPERKY Y ZA lo controlan como TROJAN SPY STEALER: Kaspersky Trojan-Spy.Win32.Stealer.dnb ZoneAlarm by Check Point Trojan-Spy.Win32.Stealer.dnb El preanalisis de virustotal de la muestra recibida ofrece el siguiente informe> […]
Read the rest of this entry »
Posted in 6 noviembre 2018 ¬ 11:50 amh.mscComentarios desactivados en NUEVO PWS ARKEI QUE RECOPILA DATOS DEL ORDENADOR Y PASSWORDS QUE ENCUENTRA, EN FICHEROS QUE CREA AL EFECTO.
Un nuevo cazapasswords que pasamos a identificar como PWS ARKEI por ser el nombre que utiliza al infectar, lo pasamos a controlar a partir del ELISTARA 40.04 de hoy Los datos de la máquina infectada los recopila en el fichero «information.log», como estos de la máquina de ensayo: __________ [=======================================================] [==================== Arkei Stealer ====================] […]
Read the rest of this entry »
Posted in 2 octubre 2018 ¬ 10:41 amh.mscComentarios desactivados en NUEVA VARIANTE DE MALWARE MSONEDRIVE, QUE AL REINICIAR CAMBIA EL NOMBRE DEL FICHERO USADO
Una nueva variante de esta familia de malware MSONEDRIVE con nuevas caracteristicas respecto las variantes anteriores (esta vez borra todos los EXE que encuentra en la carpeta donde se ubica), El preanalisis de virustotal ofrece el siguiente informe del Malware.MSOneDrive> Tras arrancar, se carga y queda residente con funciones de PWS (Password Stealer). Lo pasamos […]
Read the rest of this entry »
Posted in 30 julio 2018 ¬ 11:52 amh.mscComentarios desactivados en NUEVO MAIL QUE ANEXA FICHERO ZIP QUE CONTIENE UN .COM
Se está recibiendo otra modalidad de mails, esta vez anexando un fichero ZIP que contiene un .COM El contenido de dicho mail es el siguiente: ____________ Asunto: August Order Inv De: cheng Yu <chengyu@cccna.com> Fecha: 30/07/2018 10:51 Para: DESTINATARIO Dear Sir, we have sent the August order Invoice as requested. Please let us know how […]
Read the rest of this entry »
Posted in 28 junio 2018 ¬ 13:20 pmh.mscComentarios desactivados en NUEVO PWS (CAZAPASSWORDS) QUE SE AUTOCOPIA CON EL NOMBRE DE WINDOWS EN WININI, POR LO QUE PASAMOS A CONTROLARLO COMO MALWARE WINDOWS
Un nuevo cazapasswords, que como es normal en tal caso queda residente tras su ejecución, pasa a ser controlado a partir del ELISTARA 39.36 de hoy Tanto McAfee, como MalwareBytes, como DrWeb, por ejemplo, lo consideran «Trojan.PWS.Stealer», pero al ser nombre muy generico, pasamos a llamarle como el nombre con el que se autocopia. Como […]
Read the rest of this entry »
Posted in 26 marzo 2018 ¬ 10:47 amh.mscComentarios desactivados en NUEVA VARIANTE DE TROJAN SPY (PWS) YAKBEEX QUE PASAMOS A CONTROLAR
A partir del ELISTARA 38.74 de hoy, pasamos a controlar esta nueva variante de cazapasswords TROJAN SPY (PWS) YAKBEEX Cabe indicar que queda residente y crea %Datos de Programa% (All Users)\ Browsers.txt %Datos de Programa% (All Users)\ Mails.txt El preanalisis de virustotal ofrece el siguiente informe: Dicha versión del ELISTARA 38.74 que lo detecta […]
Read the rest of this entry »