sábado, 31 de agosto de 2013

Falsos Correos de UPS con un troyano alojado en sitio Argentino.


Hace unos días mi amigo Raul, me envió una muestra de un troyano que estaba siendo distribuido como una notificación de la conocida empresa de encomiendas UPS.
La amenaza estaba alojada en un sitio web comprometido de Argentina.





El troyano se trata de una DLL con otra extensión (.dat), se encuentra ofuscado para evitar ser detectado, y es registrado en el sistema con el siguiente comando.


En el momento de ser enviado a V.T. tenia un indice muy bajo de detecciones, para ser mas preciso 2/46

 https://www.virustotal.com/en/file/2fb1137a60cfe8a84e9ddf6dee1075c055847dafe1ace69ba348e54d1e261b3e/analysis/

Observando los nombres detectados por los distintos A.V. realmente no se sabe muy bien a que amenaza corresponde.

Al principio pensaba que se trataba de PWS.Papras, un password stealer muy utilizando en BlackHole Exploit, pero consultado el oráculo de kernelmode.info me indican que se trata de otra amenaza, mas precisamente de Win32/Vawtrak

Verificando los strings encontrados en el dump de la muestra y comprobado en el análisis dinámico confirmo que se trata de este ultimo.




Strings interesantes.

1000C5F6   PUSH dump.10022878                        ASCII "Host"
1000C627   PUSH dump.1002270C                        ASCII "https://"
1000C63C   PUSH dump.10022704                        ASCII "http://"
1000C68E   PUSH dump.10022880                        ASCII "User-Agent"


1000D27A   PUSH dump.1002288C                        UNICODE "iexplore.exe"
1000D28B   PUSH dump.100228A8                        UNICODE "firefox.exe"
1000D29A   PUSH dump.100228C0                        UNICODE "explorer.exe"
1000D2A6   PUSH dump.100228DC                        UNICODE "chrome.exe"

1000EE9E   PUSH dump.10022A90                        ASCII "CreateRemoteThread"
1000F300   PUSH dump.1002237C                        ASCII "Software\Microsoft\Windows\CurrentVersion\Run"
1000F31B   PUSH dump.10022AA4                        UNICODE "regsvr32.exe /s "%s""
1000F353   PUSH dump.1002237C                        ASCII "Software\Microsoft\Windows\CurrentVersion\Run"
1000F36E   PUSH dump.10022AD0                        ASCII "regsvr32.exe /s "%s""



10012D5E   MOV EBX,dump.100236F0                     ASCII "Software\LeechFTP"
10012D75   MOV ESI,dump.10023704                     ASCII "bookmark.dat"
10012DA4   PUSH dump.10023714                        ASCII "LocalDir"
10012E04   PUSH dump.10023720                        ASCII "CLSID\{11C1D741-A95B-11d2-8A80-0080ADB32FF4}\InProcServer32"
10012E2A   PUSH dump.1002375C                        ASCII "sites.db"
10012E65   PUSH dump.10023768                        ASCII "servers.xml"
10012E6A   PUSH dump.10023774                        ASCII "\FTPGetter"
10012E9B   PUSH dump.10023780                        ASCII "ESTdb2.dat"
10012EA0   MOV EDI,dump.1002378C                     ASCII "\Estsoft\ALFTP"
10012EB0   PUSH dump.1002379C                        ASCII "QData.dat"
10012EDE   PUSH dump.100237A8                        ASCII "SM.arch"
10012EE3   PUSH dump.100237B0                        ASCII "\Global Downloader"
10012F16   PUSH dump.100237C4                        ASCII "FTP++.Link\shell\open\command"
10012F4F   PUSH dump.100237E4                        ASCII ".fpl"
10012F8B   PUSH dump.100237EC                        ASCII ".xfp"
10012F90   PUSH dump.100237F4                        ASCII "\NetSarang"
10012FBB   PUSH dump.10023800                        ASCII "NppFTP.xml"
10012FC0   PUSH dump.1002380C                        ASCII "\Notepad++"
10012FF2   PUSH dump.10023818                        ASCII "DataDir"
10012FF7   PUSH dump.10023820                        ASCII "Software\MAS-Soft\FTPInfo\Setup"
1001300C   MOV EDI,dump.10023840                     ASCII "ServerList.xml"
1001303C   PUSH dump.10023850                        ASCII "\FTPInfo"
10013068   PUSH dump.1002385C                        ASCII "NovaFTP.db"
1001306D   PUSH dump.10023868                        ASCII "\INSoftware\NovaFTP"
100130AC   PUSH dump.1002387C                        ASCII "UltraFXP"
100130BE   PUSH dump.10023888                        ASCII "\sites.xml"
1001312B   PUSH dump.10023894                        ASCII "\GPSoftware\Directory Opus"
10013146   PUSH dump.100238B0                        ASCII ".oxc"
1001315F   PUSH dump.100238B8                        ASCII ".oll"
10013178   PUSH dump.100238C0                        ASCII "ftplast.osd"
1001321E   PUSH dump.100238CC                        ASCII "\SharedSettings.ccs"
10013241   PUSH dump.100238E0                        ASCII "\SharedSettings.sqlite"
1001325F   PUSH dump.100238F8                        ASCII "\SharedSettings_1_0_5.ccs"
1001327C   PUSH dump.10023914                        ASCII "\SharedSettings_1_0_5.sqlite"
100132CC   MOV EDI,dump.10023934                     ASCII "\CoffeeCup Software"
10013331   PUSH dump.10023948                        ASCII "\32BitFtp.ini"
10013393   PUSH dump.10023958                        ASCII "FTPCON"
100133A0   PUSH dump.10023960                        ASCII "FTP CONTROL"
100133AE   PUSH dump.1002396C                        ASCII "\Profiles"
100133CA   PUSH dump.10023978                        ASCII ".prf"
1001340C   PUSH dump.10023980                        ASCII "FTPVoyager.ftp"
10013411   MOV EDI,dump.10023990                     ASCII "\RhinoSoft.com"
10013424   PUSH dump.100239A0                        ASCII "FTPVoyager.qc"
10013435   PUSH dump.100239B0                        ASCII "FTPVoyager.Archive"
1001343A   PUSH dump.100239C4                        ASCII "\RhinoSoft"
10013472   MOV EDI,dump.100239D0                     ASCII "SiteInfo.QFP"
100134A0   PUSH dump.100239E0                        ASCII "Odin"
10013521   PUSH dump.100239E8                        ASCII "WinFTP"
1001354C   PUSH dump.100234DC                        ASCII "Favorites.dat"
100135A1   PUSH dump.100239F0                        ASCII "DeluxeFTP"
100135CC   PUSH dump.100239FC                        ASCII "sites.xml"
10013621   PUSH dump.10023A08                        ASCII "Staff-FTP"
1001364B   PUSH dump.10023A14                        ASCII "sites.ini"


Shell en sitio comprometido

 Spammer.




El único que le pego...



Muestra : https://www.dropbox.com/s/0s6pkge881z8631/Win32Vawtrak.-26-08-13.zip

Password = infected


Gracias Raúl  !!!!



Es todo por el momento....



@Dkavalanche 2013






jueves, 11 de julio de 2013

Spyeye, el abandonado.


Hace unos días me acercaron una muestra de este malware, que por suerte esta un poco relegado con respecto a sus competidores. 
La muestra esta compactada con UPX, no tiene ningun otro Crypter, por lo que sera fácilmente detectada por los antivirus.

http://urlquery.net/report.php?id=3607922





Descomprimimos el UPX con upx. opción -d y obtenemos la muestra original.



Luego, trataremos de obtener la configuracion para desencriptarla y  obtener el  famoso webinjects entre otras cosas.

Para esto, utilizamos LordPE, con el accederemos a los resource files del ejecutable, dentro de C2 y C3 encontraremos la CONFIG y la KEY respectivamente.




Abrimos la muestra




Directories


Resource


Aquí los tres Resource File, dumpeamos C2 (config.bin) y C3 (key.txt)





Key: 1E1CBD616746CA86AF1BF8AD57C75324

El config.bin es un archivo .zip (con password) encriptado con xor.

El algoritmo encripta con XOR desde el final del archivo hasta el comienzo con la clave 0x4C, 
por lo que arme un programe en C que hace la función inversa. (ver mas info)

Con este programa el recurso C2 lo voy a transformar en un .ZIP y luego voy a utilizar la KEY del recurso C3 para acceder a los datos.


#include "stdafx.h"
#include


int _tmain(int argc, _TCHAR* argv[])
{

FILE *fp = fopen("config.bin","rb"); // file-in 
FILE *gp = fopen("config.zip", "wb"); //file-out
long i,len;
char *buf;
int i2, xorCHAR;

fseek(fp,0,SEEK_END); //go to end
len=ftell(fp); //get position at end (length)
fseek(fp,0,SEEK_SET); //go to beg.
buf=(char *)malloc(len); //malloc buffer
fread(buf,len,1,fp); //read into buffer
fclose(fp);
  for(i = 0; i <= len ;++i){
     xorCHAR = (buf[i]^ 0x4C);
xorCHAR = (xorCHAR - buf[i-1]);
     printf("%x", xorCHAR);
fputc(xorCHAR, gp);
  }
return 0;


}


Descarga del programa ya compilado: https://www.dropbox.com/s/d56kmt1ujb6d1kw/SpyXor.rar




Salida del programa: config.zip 







Webinjects




Collectors

Gate







No es nada del otro mundo, solo lo tomo a modo de refresco, hay mucha info en Inet sobre este malware, pero no mucho en castellano, espero que les guste.

Muestra: https://www.dropbox.com/s/9v7svvh5lhjm509/Spyeye08-07-13.rar






Es todo por el momento....



@Dkavalanche 2013

miércoles, 26 de junio de 2013

Malware Brasileño: Nota Fiscal em PDF


Hoy les traigo esta muestra de este curioso malware de origen Brasileño que utiliza un método de adición/ sustracción de caracteres especiales para ocultar strings.



E-mail Phishing (Gracias Raúl  )




Link en DropBox
 hxxps://dl.dropbox.com/s/3vazu0cn3kgngzg/NotaFiscal.zip

Analisis en V.T.





Cadenas codificadas(?)



'x%8*6*v*s#6#4#d%k%.%c*d*x*'
'x%8%6*v*s@6@4@d@k#1#.%c%d%x%'
'C*:*\\#p#r#o%g%r%a*m*s*y@s@t@e@m#65\\@'
'p#r#o%c%e*s*s*x#x#x#'
'.*v@r@x@'
'p%r%o*c*e*s#s#x#x%x%2%'
'm@o@d@c#d#x#'
'.%c%p*l*'
'm@o@d#c#d#y%'
'i*e*w*'
'.#d%l%l*'
'w%i%n*k*a*v@'
'g*a*n*s@h@'
'.*v#b#s#'
'm@o@d#c#d#b%'
'.*e#x#e#'
'm%o*d*c#d#a#'
'c*f*t#m#o%n%'
'C*:*\\@B@a@n#c#o#B%r%a%s%i*l*'
'c%m%d* */#c# #r#m%d%i*r* */*s@ @/@q@ # #C#:%\\%B%a%n*c*o*B*r#a#s#i#l%'
'\"#n%u%R%\\*n*o*i#s#r#e%V%t%n*e*r*r@u@C@\\#s#w#o#d#n%i%W%\\*t*f*o*s*o#r#c#i#M%\\%E%R%A*W*T*F*O@S@\\@R#E#S#U#_#T%N%E%R*R*U*C*_*Y#E#K#H%\"% %d%d%a* *g*e@r@'
'J%a%v%a*U*p*d#a#t#e%I%s%r*'
'w%i*n*k*a#v#.#c%p%l% *i*n*i@'
'J#a#v%a%U*p*d*a#t#e#I#s%b%s%'
'g*a*n#s#h#.%v%b%s*'
'C*:*\\#p#r#o%g%r%a*m*s*y@s@t@e@m#65\\@s*y*s*8@.@l@o#g#'
'h#t#t%p%:*/*/*x*1@x@2@x#3#.#t%k%/%m%o*d*/*'
'/%i%m*a*g*e#s#/#dir2/#?#c#h%a%v%e*=*x*c@h@a@v#e#&#u#r%l%=%'
'<%/%b%>%<*/*f*o#n#t#>%<%f%o%n*t*'
'c#o#l%o%r%=*o*r*a#n#g#e%>%<%b*>*'
'<@/@b#>#<#/%f%o%n*t*>*'
'c%m%d% */*c* @s@h@u#t#d#o%w%n% *-*f* *-#r# #-#t% %6%0%0* *-*m*'


Quitando los caracteres especiales #&*%

Queda.........

x86vs64dk.cdx
x86vs64dk1.cdx
C:\\programsystem65\\
processxxx
.vrx
processxxx2
modcdx
.cpl
modcdy
iew
.dll
winkav
gansh
.vbs
modcdb
.exe
modcda
cftmon
C:\\BancoBrasil
cmd /c rmdir /s /q  C:\\BancoBrasil
\"nuR\\noisreVtnerruC\\swodniW\\tfosorciM\\ERAWTFOS\\RESU_TNERRUC_YEKH\" dda ger
JavaUpdateIsr
winkav.cpl ini
JavaUpdateIsbs
gansh.vbs
C:\\programsystem65\\sys8.log
http://x1x2x3.tk/mod/
/images/dir2/?chave=xchave&url=

color=orange>
cmd /c shutdown -f -r -t 600 -m
loptuwBCG_70KORVacgjnp59rvACH15



http://x1x2x3.tk/mod//images/dir2/?chave=xchave&url=



Distintos archivos son bajados por el malware.
Dos de ellos son herramientas para recuperación de contraseñas de Nirsoft (Mail Pass View y Web Browser Pass View), y dos ejecutables .cpl.
xmd.cpl encargado de comandar los productos de Nirsoft. 
winkav.cpl que se encarga de matar los antivirus.









Mail PassView
Recovers the passwords of the following email programs: Windows Live Mail, Windows Mail, Outlook Express, Microsoft Outlook 2000 (POP3 and SMTP Accounts only), Microsoft Outlook 2002/2003 (POP3, IMAP, HTTP and SMTP Accounts), IncrediMail, Eudora, Netscape Mail, Mozilla Thunderbird, 
Mail PassView can also recover the passwords of Web-based email accounts (HotMail, Yahoo!, Gmail), if you use the associated programs of these accounts.


WebBrowserPassView is a password recovery tool that reveals the passwords stored by the following Web browsers: Internet Explorer (Version 4.0 - 8.0), Mozilla Firefox (All Versions), Google Chrome, and Opera. This tool can be used to recover your lost/forgotten password of any Website, including popular Web sites, like Facebook, Yahoo, Google, and GMail, as long as the password is stored by your Web Browser. After retrieving your lost passwords, you can save them into text/html/csv/xml file, by using the 'Save Selected Items' option (Ctrl+S).

Estos dos programas son utilizados como command-line (en forma silenciosa) para hacerse de las claves, luego son enviadas a un servidor en la nube (lord.luzcifez.mydad.info/vrx2//sm/atuando2.php)




WINKAV (anti-antiVirus)

Algunos strings decodificados:

MOV EAX,winkav.009144FC                   ASCII "C:\Arquivos de programas\Symantec\"
MOV EAX,winkav.0091454C                   ASCII "C:\Arquivos de programas\Symantec AntiVirus\"
MOV EAX,winkav.009145B0                   ASCII "C:\Arquivos de programas\VBA32\"
MOV EAX,winkav.009145F8                   ASCII "C:\Arquivos de programas\DrWeb\"
MOV EAX,winkav.00914640                   ASCII "C:\Arquivos de programas\Trend Micro\"
MOV EAX,winkav.00914694                   ASCII "C:\Arquivos de programas\a-squared Free\"
MOV EAX,winkav.009146F0                   ASCII "C:\Arquivos de programas\a-squared Anti-Malware\"
MOV EAX,winkav.0091475C                   ASCII "C:\Arquivos de programas\AVAST Software\"
MOV EAX,winkav.009147B8                   ASCII "C:\Arquivos de programas\GbPlugin\"
MOV EAX,winkav.00914808                   ASCII "C:\Arquivos de programas\AVG\"
MOV EAX,winkav.0091484C                   ASCII "C:\Arquivos de programas\Alwil Software\Avast4\"
MOV EAX,winkav.009148B4                   ASCII "C:\Arquivos de programas\Alwil Software\Avast5\"
MOV EAX,winkav.0091491C                   ASCII "C:\Arquivos de programas\Alwil Software\Avast6\"
MOV EAX,winkav.00914984                   ASCII "C:\Arquivos de programas\AVAST Software\Avast\"
MOV EAX,winkav.009149EC                   ASCII "C:\Arquivos de programas\AVG\AVG2012\"
MOV EAX,winkav.00914A40                   ASCII "C:\Arquivos de programas\AVG\AVG8\"
MOV EAX,winkav.00914A90                   ASCII "C:\Arquivos de programas\AVG\AVG10"
MOV EAX,winkav.00914AE0                   ASCII "C:\Arquivos de programas\AVG\AVG9\"
MOV EAX,winkav.00914B30                   ASCII "C:\Arquivos de programas\AVG Secure Search\"
MOV EAX,winkav.00914B90                   ASCII "C:\Arquivos de programas\Avira\AntiVir Desktop"
MOV EAX,winkav.00914BF8                   ASCII "C:\Arquivos de programas\Avira\AntiVir PersonalEdition Cl
MOV ECX,winkav.00914C80                   ASCII "Symantec\"
MOV ECX,winkav.00914C9C                   ASCII "Symantec AntiVirus\"
MOV ECX,winkav.00914CCC                   ASCII "VBA32\"
MOV ECX,winkav.00914CE4                   ASCII "DrWeb\"
MOV ECX,winkav.00914CFC                   ASCII "Trend Micro\"
MOV ECX,winkav.00914D20                   ASCII "a-squared Free\"
MOV ECX,winkav.00914D48                   ASCII "a-squared Anti-Malware\"
MOV ECX,winkav.00914D80                   ASCII "AVAST Software\"
MOV ECX,winkav.00914DA8                   ASCII "GbPlugin\"
MOV ECX,winkav.00914DC4                   ASCII "AVG\"
MOV ECX,winkav.00914DD8                   ASCII "Alwil Software\Avast4\"
MOV ECX,winkav.00914E10                   ASCII "Alwil Software\Avast5\"
MOV ECX,winkav.00914E48                   ASCII "Alwil Software\Avast6\"
MOV ECX,winkav.00914E80                   ASCII "AVAST Software\Avast\"
MOV ECX,winkav.00914EB4                   ASCII "AVG\AVG2012\"
MOV ECX,winkav.00914ED8                   ASCII "AVG\AVG8\"
MOV ECX,winkav.00914EF4                   ASCII "AVG\AVG10"
MOV ECX,winkav.00914F10                   ASCII "AVG\AVG9\"
MOV ECX,winkav.00914F2C                   ASCII "AVG Secure Search\"
MOV ECX,winkav.00914F5C                   ASCII "Avira\AntiVir Desktop"
MOV ECX,winkav.00914F90                   ASCII "Avira\AntiVir PersonalEdition Classic\"
MOV EAX,winkav.00914FE8                   ASCII "C:\Program Files\Symantec\"
MOV EAX,winkav.00915028                   ASCII "C:\Program Files\Symantec AntiVirus\"
MOV EAX,winkav.0091507C                   ASCII "C:\Program Files\VBA32\"
MOV EAX,winkav.009150B4                   ASCII "C:\Program Files\DrWeb\"
MOV EAX,winkav.009150EC                   ASCII "C:\Program Files\Trend Micro\"
MOV EAX,winkav.00915130                   ASCII "C:\Program Files\a-squared Free\"
MOV EAX,winkav.0091517C                   ASCII "C:\Program Files\a-squared Anti-Malware\"
MOV EAX,winkav.009151D8                   ASCII "C:\Program Files\AVAST Software\"
MOV EAX,winkav.00915224                   ASCII "C:\Program Files\GbPlugin\"
MOV EAX,winkav.00915264                   ASCII "C:\Program Files\AVG\"
MOV EAX,winkav.00915298                   ASCII "C:\Program Files\Alwil Software\Avast4\"
MOV EAX,winkav.009152F0                   ASCII "C:\Program Files\Alwil Software\Avast5\"
MOV EAX,winkav.00915348                   ASCII "C:\Program Files\Alwil Software\Avast6\"
MOV EAX,winkav.009153A0                   ASCII "C:\Program Files\AVAST Software\Avast\"
MOV EAX,winkav.009153F8                   ASCII "C:\Program Files\AVG\AVG2012\"
MOV EAX,winkav.0091543C                   ASCII "C:\Program Files\AVG\AVG8\"
MOV EAX,winkav.0091547C                   ASCII "C:\Program Files\AVG\AVG10"
MOV EAX,winkav.009154BC                   ASCII "C:\Program Files\AVG\AVG9\"
MOV EAX,winkav.009154FC                   ASCII "C:\Program Files\AVG Secure Search\"
MOV EAX,winkav.0091554C                   ASCII "C:\Program Files\Avira\AntiVir Desktop"

MOV EAX,winkav.009155A4                   ASCII "C:\Program Files\Avira\AntiVir PersonalEdition Classic\"


"HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\WinDefend" 



El downloader/troyano utilizan otro método para decodificar strings muy distinta y mas robusta a la substitución de caracteres, llamativamente no se utiliza para todos los strings.








RUTINA:

0046DE50  /$ 55             PUSH EBP
0046DE51  |. 8BEC           MOV EBP,ESP
0046DE53  |. 33C9           XOR ECX,ECX
0046DE55  |. 51             PUSH ECX
0046DE56  |. 51             PUSH ECX
0046DE57  |. 51             PUSH ECX
0046DE58  |. 51             PUSH ECX
0046DE59  |. 51             PUSH ECX
0046DE5A  |. 51             PUSH ECX
0046DE5B  |. 51             PUSH ECX
0046DE5C  |. 51             PUSH ECX
0046DE5D  |. 53             PUSH EBX
0046DE5E  |. 8BDA           MOV EBX,EDX
0046DE60  |. 8945 FC        MOV DWORD PTR SS:[EBP-4],EAX
0046DE63  |. 8B45 FC        MOV EAX,DWORD PTR SS:[EBP-4]
0046DE66  |. E8 196BF9FF    CALL xmd.00404984
0046DE6B  |. 33C0           XOR EAX,EAX
0046DE6D  |. 55             PUSH EBP
0046DE6E  |. 68 EBDE4600    PUSH xmd.0046DEEB
0046DE73  |. 64:FF30        PUSH DWORD PTR FS:[EAX]
0046DE76  |. 64:8920        MOV DWORD PTR FS:[EAX],ESP
0046DE79  |. 8D55 E0        LEA EDX,DWORD PTR SS:[EBP-20]
0046DE7C  |. 8B45 FC        MOV EAX,DWORD PTR SS:[EBP-4]
0046DE7F  |. E8 60FEFFFF    CALL xmd.0046DCE4
0046DE84  |. 8B45 E0        MOV EAX,DWORD PTR SS:[EBP-20]
0046DE87  |. 8D55 E4        LEA EDX,DWORD PTR SS:[EBP-1C]
0046DE8A  |. E8 8DF0FFFF    CALL xmd.0046CF1C
0046DE8F  |. 8B45 E4        MOV EAX,DWORD PTR SS:[EBP-1C]
0046DE92  |. 8D55 E8        LEA EDX,DWORD PTR SS:[EBP-18]
0046DE95  |. E8 4AFEFFFF    CALL xmd.0046DCE4
0046DE9A  |. 8B45 E8        MOV EAX,DWORD PTR SS:[EBP-18]
0046DE9D  |. 8D55 EC        LEA EDX,DWORD PTR SS:[EBP-14]
0046DEA0  |. E8 DFEFFFFF    CALL xmd.0046CE84
0046DEA5  |. 8B45 EC        MOV EAX,DWORD PTR SS:[EBP-14]
0046DEA8  |. 8D55 F0        LEA EDX,DWORD PTR SS:[EBP-10]
0046DEAB  |. E8 34FEFFFF    CALL xmd.0046DCE4
0046DEB0  |. 8B45 F0        MOV EAX,DWORD PTR SS:[EBP-10]
0046DEB3  |. 8D55 F4        LEA EDX,DWORD PTR SS:[EBP-C]
0046DEB6  |. E8 61F0FFFF    CALL xmd.0046CF1C
0046DEBB  |. 8B45 F4        MOV EAX,DWORD PTR SS:[EBP-C]
0046DEBE  |. 8D55 F8        LEA EDX,DWORD PTR SS:[EBP-8]
0046DEC1  |. E8 1EFEFFFF    CALL xmd.0046DCE4
0046DEC6  |. 8B45 F8        MOV EAX,DWORD PTR SS:[EBP-8]
0046DEC9  |. 8BD3           MOV EDX,EBX
0046DECB  |. E8 B4EFFFFF    CALL xmd.0046CE84
0046DED0  |. 33C0           XOR EAX,EAX
0046DED2  |. 5A             POP EDX
0046DED3  |. 59             POP ECX
0046DED4  |. 59             POP ECX
0046DED5  |. 64:8910        MOV DWORD PTR FS:[EAX],EDX
0046DED8  |. 68 F2DE4600    PUSH xmd.0046DEF2
0046DEDD  |> 8D45 E0        LEA EAX,DWORD PTR SS:[EBP-20]
0046DEE0  |. BA 08000000    MOV EDX,8
0046DEE5  |. E8 0E66F9FF    CALL xmd.004044F8
0046DEEA  \. C3             RETN


Aquí las muestras sobre este caso: 

https://www.dropbox.com/s/l96154vpwzmllyo/TrojanBambra.gen.14-06-13.rar

Passw = infected 

sea cuidadoso :D

Es todo por el momento....





@Dkavalanche 2013





 Hola, me mudé a medium .... nos vemos!!! FELIZ 2022!!!