General
El troyano nymaim está clasificado como downloader por Microsoft, se copia y se inyecta a si mismo dentro de otros procesos vitales del sistema (svchost.exe, explorer.exe, etc.) para sobrepasar el firewall y sistemas de antivirus. Además de esto envía información a servidores de control mediante mensajes HTTP POST con información cifrada.
MD5: 5a5770a8e1920aad5eb923aa43c2322d
SHA256: c65fff4ace5f9f55f61fa522dc307629018a8c23b60fc1d7a208e137692a3204
SHA1: 086435995e79afac46d2eb8bd541a0ceae06a003
Tamaño: 176.0 KB ( 180224 bytes )
Nombre: ldr.mcb
Tipo: Win32 EXE
Etiquetas: peexe
Detecciones: 27 / 46
Fecha de análisis: 2013-01-30 03:03:24 UTC
Alias
AVG Generic31.AEJB
BitDefender Trojan.Generic.KDZ.5452
DrWeb Trojan.DownLoader7.63376
Microsoft Trojan:Win32/Nymaim.A
TrendMicro-HouseCall TROJ_GEN.R47H1AP
Al ejecutar el troyano se identifico la creación de tres archivos: el primero es una copia de si mismo llamada 1.tmp en la carpeta “C:\Documents and Settings\Administrador\Configuración local\temp”, así mismo se crean dos archivos en la carpeta “C:\WINDOWS\” con los nombres xdfds.vmd y mrppw.pxa los cuales están cifrados.