Name: TR/Proxy.Ranky.FQ.1 Entdeckt am: 25/08/2005 Art: Trojan In freier Wildbahn: Ja Gemeldete Infektionen: Niedrig Verbreitungspotenzial: Niedrig Schadenspotenzial: Mittel Statische Datei: Ja Dateigröße: 27.137 Bytes MD5 Prüfsumme: 2dff4200ee739a5d74d25b8dafa925c2 VDF Version: 6.31.1.188
Allgemein Verbreitungsmethode: • Keine eigene Verbreitungsroutine Aliases: • Symantec: Backdoor.Ranky • Mcafee: Proxy-FBSR • Kaspersky: Trojan-Proxy.Win32.Ranky.z • TrendMicro: TROJ_RANKY.FQ • Sophos: Troj/Ranck-Fam • VirusBuster: Trojan.PR.Ranky.BS • Bitdefender: Trojan.Proxy.Ranky.EB Betriebsysteme: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Auswirkungen: • Erstellt eine Datei • Änderung an der Registry • Ermöglicht unbefugten Zugriff auf den Computer Registry Der folgende Registryschlüssel wird hinzugefügt um den Prozess nach einem Neustart des Systems erneut zu starten. – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "Sxcasdwqas"="%ausgeführte Datei% " Hintertür Die folgenden Ports werden geöffnet: – %ausgeführte Datei% am UDP Port – %ausgeführte Datei% an einem zufälligen TCP port Kontaktiert Server: Alle der folgenden: • http://rogerr.homeunix.net/b.php • http://vcdf.hopto.org/b.php • http://raharah.bounceme.net/b.php • http://a70.shacknet.nu/b.php • http://roger.bounceme.net/b.php Hierdurch können Informationen gesendet werden. Dies geschieht mittels einer HTTP GET Anfrage an ein PHP Script. Die Antwort der Servers wird in folgende Datei geschrieben: %Verzeichnis in dem die Malware ausgeführt wurde% \Belong Sende Informationen über: • Geöffneter Port Diverses Mutex: Es wird folgender Mutex erzeugt: • Sdwqsdghq Datei Einzelheiten Laufzeitpacker: Um eine Erkennung zu erschweren und die Größe der Datei zu reduzieren wurde sie mit folgenden Laufzeitpackern gepackt: • Morphine • FSG
Die Beschreibung wurde erstellt von Alexandru Tudor am Donnerstag, 25. August 2005 Die Beschreibung wurde geändert von Alexandru Tudor am Montag, 29. August 2005
zurück
.
.
.
.