Name: TR/Proxy.Ranky.EC.1 Entdeckt am: 18/08/2005 Art: Trojan In freier Wildbahn: Nein Gemeldete Infektionen: Niedrig Verbreitungspotenzial: Niedrig Schadenspotenzial: Mittel Statische Datei: Ja Dateigröße: 26.624 Bytes MD5 Prüfsumme: 0F3552745EC123000CC8807F069B80A2 VDF Version: 6.31.1.120
Allgemein Verbreitungsmethode: • Keine eigene Verbreitungsroutine Aliases: • Kaspersky: Trojan-Proxy.Win32.Ranky.z • VirusBuster: Trojan.PR.Ranck.GE Betriebsysteme: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Auswirkungen: • Änderung an der Registry • Stiehlt Informationen • Ermöglicht unbefugten Zugriff auf den Computer Registry Der folgende Registryschlüssel wird hinzugefügt um den Prozess nach einem Neustart des Systems erneut zu starten. – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "Wasdwwsa"="%Verzeichnis in dem die Malware ausgeführt wurde% \%ausgeführte Datei% " Hintertür Die folgenden Ports werden geöffnet: – %Verzeichnis in dem die Malware ausgeführt wurde% \%ausgeführte Datei% am UDP Port 1042 – %Verzeichnis in dem die Malware ausgeführt wurde% \%ausgeführte Datei% an einem zufälligen TCP port Kontaktiert Server: Alle der folgenden: • http://www.**********-gmbh.com/a.php • http://**********.akill.info/a.php • http://**********.mine.nu/a.php • http://**********qgegd.com/a.php • http://suckmy**********.com/a.php Hierdurch können Informationen gesendet werden. Dies geschieht mittels einer HTTP GET Anfrage an ein PHP Script. Die Antwort der Servers wird in folgende Datei geschrieben: %Verzeichnis in dem die Malware ausgeführt wurde% \VEdqwdqw Sende Informationen über: • Geöffneter Port
Die Beschreibung wurde erstellt von Andrei Gherman am Donnerstag, 18. August 2005 Die Beschreibung wurde geändert von Andrei Gherman am Freitag, 26. August 2005
zurück
.
.
.
.