Name: TR/Dldr.Agent.uf.3 Entdeckt am: 14/09/2005 Art: Trojan In freier Wildbahn: Ja Gemeldete Infektionen: Niedrig Verbreitungspotenzial: Niedrig Schadenspotenzial: Niedrig bis mittel Statische Datei: Ja Dateigröße: 11.317 Bytes MD5 Prüfsumme: 57039e5effa96389e1779f09e41619fc VDF Version: 6.32.0.10
Allgemein Verbreitungsmethode: • Keine eigene Verbreitungsroutine Aliases: • Kaspersky: Trojan-Downloader.Win32.Agent.uf • VirusBuster: Trojan.DL.Agent.GM1 Betriebsysteme: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP Auswirkungen: • Terminierung von Sicherheitsprogrammen • Lädt Dateien herunter • Änderung an der Registry Dateien Eine Kopie seiner selbst wird hier erzeugt: • %SYSDIR% \ipwf.exe Es wird folgende Datei erstellt: – %SYSDIR% \drivers\winut.dat Es wird versucht die folgenden Dateien herunterzuladen: – Die URLs sind folgende: • http://www.e**********tas.com/drupal/misc/1.txt • http://www.gar**********rld.co.uk/widgets/images/00.txt • http://www.gold**********s.com/audio/unix.txt • http://www.iar**********.uk/images/sys.txt • http://vom**********d.de/images/backup.txt • http://p**********ch/images/images/backup.txt • http://www.bs**********.com/images/backup.txt • http://www.dive**********rs.co.uk/backup.txt • http://**********.ru/love/cashe/ping.txt • http://www.k**********isr.saminfo.ru/Images/story.txt • http://d**********com/news/secret.txt • http://e**********b.ru/obmen/9374.txt • http://**********b.co.uk/IMAGES/paris.txt • http://ar**********s.co.uk/images/cashe/london.txt Registry Einer der folgenden Werte wird dem Registry key hinzugefügt um den Prozess nach einem Neustart des Systems erneut zu starten. – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "IPFW"="%SYSDIR% \ipwf.exe" Um die Windows XP Firewall zu umgehen werden folgende Einträge erstellt: – [HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\ FirewallPolicy\StandardProfile\AuthorizedApplications\List] • %Verzeichnis in dem die Malware ausgeführt wurde% \%ausgeführte Datei% =%Verzeichnis in dem die Malware ausgeführt wurde% \%ausgeführte Datei% :*:Enabled:%ausgeführte Datei% • %SYSDIR% \ipwf.exe=%SYSDIR% \ipwf.exe:*:Enabled:ipwf Folgender Registryschlüssel wird hinzugefügt: – [HKLM\Software\Microsoft\Windows\CurrentVersion] • "WindowsShell" = dword:00000001 Prozess Beendigung Liste der Prozesse die beendet werden: • ZAPRO; zonealarm; armor2net; tpfw; NPROTECT; MpfService; kpf4gui; kpf4ss; firewall; ccapp; amon Datei Einzelheiten Programmiersprache: Das Malware-Programm wurde in MS Visual C++ geschrieben. Laufzeitpacker: Um eine Erkennung zu erschweren und die Größe der Datei zu reduzieren wurde sie mit folgendem Laufzeitpacker gepackt: • FSG 2.0
Die Beschreibung wurde erstellt von Victor Tone am Donnerstag, 15. September 2005 Die Beschreibung wurde geändert von Victor Tone am Donnerstag, 15. September 2005
zurück
.
.
.
.