27

Abr

El malware tambien explota la Influenza

Hace rato un amigo me mando un mensaje por el messenger para que viera lo que le habian mandado por el messenger. Resulta que ahora tambien los que hacen el malware han visto una oportunidad muy buena para repartir su virus entre los usuarios incautos. _Pues bien el link es el siguiente:

mira lo que me llegó adamín
Ya viste  estamos en alerta por la influenza http ://www.computertek.com.au/db_files/Influenza.php?Descargar=7412365 que miedo tengo


Y resulta que el archivo qu ebajas tiene el siguiente nombre: influenza_mexico.exe y esta hehco en VB lo cual es facil de reconocer por muchas razones, pero la principal es el icono de la aplicación.

Bien cuando revise el archivo en VirusTotal, resulto que el archivo en realidad era un poco antiguo y que ya lo habían revisado con anterioridad, y en esa ocación en el 9 de abril, solo 5 de 40 antivirus lo reportaron como potencialmente dañino.

Pero como no me quise quedar con la duda, decidí volver a revisarlo y para mi sorpresa, solo 11 de 40 antivirus lo reportan como dañino, estando a 27 de abril, es decir que esos 18 días las empresas de antivirus estubrion muy dormidas o no consideran que este virus sea relamente peligroso.

les dejo los resultados de Virus total.

 
Análisis del archivo influenza_mexico.exe recibido el 27.04.2009 22:24:00 (CET)
Motor antivirusVersiónÚltima actualizaciónResultado
a-squared4.0.0.1012009.04.27Gen.Trojan!IK
AhnLab-V35.0.0.22009.04.27-
AntiVir7.9.0.1562009.04.27TR/Crypt.XPACK.Gen
Antiy-AVL2.0.3.12009.04.27-
Authentium5.1.2.42009.04.27-
Avast4.8.1335.02009.04.27Win32:VB-LJH
AVG8.5.0.2872009.04.27-
BitDefender7.22009.04.27-
CAT-QuickHeal10.002009.04.27Trojan.Agent.IRC
ClamAV0.94.12009.04.27-
Comodo11382009.04.27-
DrWeb4.44.0.091702009.04.27-
eSafe7.0.17.02009.04.27-
eTrust-Vet31.6.64782009.04.27-
F-Prot4.4.4.562009.04.27-
F-Secure8.0.14470.02009.04.27-
Fortinet3.117.0.02009.04.27-
GData192009.04.27Win32:VB-LJH
IkarusT3.1.1.49.02009.04.27Gen.Trojan
K7AntiVirus7.10.7172009.04.27-
Kaspersky7.0.0.1252009.04.27-
McAfee55982009.04.27-
McAfee+Artemis55982009.04.27Generic!Artemis
McAfee-GW-Edition6.7.62009.04.27Trojan.Crypt.XPACK.Gen
Microsoft1.46022009.04.27-
NOD3240382009.04.27-
Norman6.00.062009.04.27W32/Smalldoor.DTAS
nProtect2009.1.8.02009.04.27-
Panda10.0.0.142009.04.27W32/Oscarbot.WM.worm
PCTools4.4.2.02009.04.27-
Prevx13.02009.04.27-
Rising21.27.02.002009.04.27-
Sophos4.41.02009.04.27-
Sunbelt3.2.1858.22009.04.24Gen-Trojan.Heur.Dropper
Symantec1.4.4.122009.04.27-
TheHacker6.3.4.1.3152009.04.27-
TrendMicro8.700.0.10042009.04.27-
VBA323.12.10.32009.04.27-
ViRobot2009.4.27.17102009.04.27-
VirusBuster4.6.5.02009.04.27-
 
Información adicional
Tamano archivo: 63726 bytes
MD5...: 1c03dfcc18d75439e32f0c0538c7ab26
SHA1..: b9273db75b154a231cb4188f44409949e4036be0
SHA256: 83502975940c7dd7421a6f9a12b38649c2cfa28e265b9313d59e41f4d51d9aee
SHA512: 28b4abb2f28a0fcba3103a598e8c2ec230d39a5fd257ed8e8cccb34fc46f1ce9
2dad643b5f06fd2fb52dd3f5f5807306ffb959673f937f6d105a7fccec77083b
ssdeep: 768:Hekth3boIUr5WoS7ytyLMCOuGz5xV/tmgua1np1IHwrR5kTtK1h4GpIuKPkp
0:Heeh3MIUr5W37qyLMCOuc4apVG2aqskC
PEiD..: -
TrID..: File type identification
Win32 Executable Generic (68.0%)
Generic Win/DOS Executable (15.9%)
DOS Executable Generic (15.9%)
Autodesk FLIC Image File (extensions: flc, fli, cel) (0.0%)
PEInfo: PE Structure information

( base data )
entrypointaddress.: 0x109c
timedatestamp.....: 0x49bd5a9a (Sun Mar 15 19:44:26 2009)
machinetype.......: 0x14c (I386)

( 3 sections )
name viradd virsiz rawdsiz ntrpy md5
.text 0x1000 0x19c4 0x202000 5.90 9ef89d04e35f52f97ad998e4f10ef16e
.data 0x3000 0x3d8 0x0 0.00 d41d8cd98f00b204e9800998ecf8427e
.rsrc 0x4000 0x3848 0x4000 1.54 3d53e9c1e05da179451fa5c2d2eb9faa

( 1 imports )
> MSVBVM60.DLL: -, -, -, DllFunctionCall, __vbaExceptHandler, -, -, -, -, ProcCallEngine, -, -, -, -, -

( 0 exports )
PDFiD.: -
RDS...: NSRL Reference Data Set
-
CWSandbox info: <a href='http://research.sunbelt-software.com/partnerresource/MD5.aspx?md5=1c03dfcc18d75439e32f0c0538c7ab26' target='_blank'>http://research.sunbelt-software.com/partnerresource/MD5.aspx?md5=1c03dfcc18d75439e32f0c0538c7ab26</a>

Como siempre la recomendación es no dar click en nada que nos manden por el messenger, a menos que estemos completamente seguros de que si nos lo envio nuestro contacto y eso es preguntandole directamente.

En mi caso, me lo mandaron aproposito, para que le diera clik y ver de que se trataba todo esto.

Saludos

¿Tu qué opinas?

Escribir un comentario