Trojan/Voterai
Imprimir descripción de Virus
Nombre: Trojan/Voterai
Alias:
Trojan.Voterai
Tipo: Troyano
Tamaño: 100,014 bytes
Origen: Internet
Destructivo: NO
En la calle  (in the wild): SI
Detección y eliminación: The Hacker 6.2 al 28/11/2007.

Descripción:

Trojan/Voterai, troyano que al ejecutarse crea los siguientes archivos:

  • %windir%\installer\userinit.exe
  • %windir%\installer\SMSS.EXE
  • %windir%\debug\explorer.exe
  • %windir%\system32\dllcache\LSASS.EXE
  • %windir%\system32\dllcache\smss.exe
  • %allusersprofile%\Menú Inicio\Programas\Inicio\defaults.pif

Nota:

- %windir% representa la carpeta de Windows (Ej. C:\WINDOWS, C:\WINNT).

- %allusersprofile% representa la carpeta de configuración general de todos los usuarios (Ej. C:\DOCUMENTS AND SETTINGS\ALL USERS).

El troyano modifica las siguientes entradas de registro para lograr ejecutarse:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\
"AlternateShell" = "%WINDIR%\installer\SMSS.EXE"

 

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\AeDebug
"Debugger" = "%WINDIR%\SYSTEM32\dllcache\smss.exe"
"Auto" = "1"

 

También modifica las siguientes entradas de registro logrando ocultarse del explorador de Windows:

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer
"NoFolderOptions" = "1"

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer
"NoFolderOptions" = "1"

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced
"Hidden" = "1"
"ShowSuperHidden" = "1"
"HideFileExt" = "1"

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\CabinetState
"FullPathAddress" = "1"

Luego el troyano elimina las siguientes entradas de registro:

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
"AVP"
"nod32kui"
"ShStatEXE"
"McAfeeUpdaterUI"

Además el troyano elimina los archivos que contengan alguna de las siguientes grases:

  • Alwil Software\Avast4\ashAvast.exe
  • Alwil Software\Avast4\ashBug.exe
  • Alwil Software\Avast4\ashdisp.exe
  • Alwil Software\Avast4\ashmaisv.exe
  • Alwil Software\Avast4\ashserv.exe
  • Alwil Software\Avast4\ashwebsv.exe
  • Alwil Software\Avast4\sched.exe
  • Alwil Software\Avast4\visthupd.exe
  • Apvxdwin.ex
  • Ashavast.exe
  • Ashdisp.exe
  • Ashmaisv.exe
  • Ashserv.exe
  • Ashwebsv.exe
  • aswupdsv.exe
  • avengine.exe
  • avgcc.exe
  • AVS 2007.exe
  • ESET\nod32.exe
  • ESET\nod32krn.exe
  • ESET\nod32kui.exe
  • Grisoft\Avg free\avgcc.exe
  • Grisoft\Avg free\avgvv.exe
  • Grisoft\Avg free\avgw.exe
  • kav6.0.2.621en.exe
  • McAfee.com\Agent\mcagent.exe
  • McAfee.com\VSO\Mcmnhdlr.exe
  • McAfee.com\VSO\Mcshield.exe
  • McAfee.com\VSO\McVSEscn.exe
  • McAfee.com\VSO\Mcvsftsn.exe
  • mcagent.exe
  • Mcmnhdlr.exe
  • mcshield.exe
  • McVSEscn.exe
  • McVsftsn.exe
  • nod32.exe
  • nod32krn.exe
  • nod32kui.exe
  • Panda Software\Panda Antivirus 2007\apvxdwin.exe
  • Panda Software\Panda Antivirus 2007\Apvxdwin.exe
  • Panda Software\Panda Antivirus 2007\Avciman.exe
  • Panda Software\Panda Antivirus 2007\avengine.exe
  • Panda Software\Panda Antivirus 2007\Avengine.exe
  • Panda Software\Panda Antivirus 2007\avlite.exe
  • Panda Software\Panda Antivirus 2007\Avltmain.exe
  • Panda Software\Panda Antivirus 2007\Avtask.exe
  • Panda Software\Panda Antivirus 2007\lupgconf.exe
  • Panda Software\Panda Antivirus 2007\panicsh.exe
  • Panda Software\Panda Antivirus 2007\pavsrv51.exe
  • Panda Software\Panda Antivirus 2007\psctrls.exe
  • Panda Software\Panda Antivirus 2007\psimsvc.exe
  • Panda Software\Panda Antivirus 2007\webproxy.exe
  • pavsrv51.exe
  • psctrls.exe
  • psimsvc.exe

Finalmente el troyano finaliza los procesos que contengan alguna de las siguientes grases:

  • 2007
  • AID
  • ANT
  • AUTO
  • AVI
  • AVS
  • BUG
  • CLEA
  • COMPON
  • CONFIG
  • CONSOL
  • DEAC
  • DEFE
  • DETEC
  • DIAM
  • FREE
  • GUA
  • HIJ
  • HIT
  • INSTALL
  • KASP
  • KILL
  • MANAGEMENT
  • MCAFEE
  • MONI
  • NEME
  • NOD32
  • NORTON
  • PAND
  • PATR
  • POLI
  • REG
  • REMO
  • SCAN
  • SECUR
  • SERVI
  • SETUP
  • SUPPORT
  • SWEEP
  • SYMAN
  • TASK
  • TERMI
  • TRIA
  • TUNE
  • UND
  • UNHO
  • UNL
  • UNLO
  • VIEW
  • VIR
  • W32
  • WARE

Derechos reservados 1992/2007 HackSoft S.R.L. Lima-Perú