Name: TR/Dldr.Small.agq.4 Entdeckt am: 26/09/2005 Art: Trojan Nebenart: Downloader In freier Wildbahn: Ja Gemeldete Infektionen: Niedrig Verbreitungspotenzial: Niedrig Schadenspotenzial: Niedrig bis mittel Statische Datei: Ja Dateigröße: 4.477 Bytes MD5 Prüfsumme: f858bcfec28369d83492a5d406ecf60c VDF Version: 6.31.1.64
Allgemein Verbreitungsmethode: • Keine eigene Verbreitungsroutine Aliases: • Mcafee: BackDoor-AZV • Kaspersky: Trojan-Downloader.Win32.Small.bov • Sophos: Troj/Vixup-Gen • Bitdefender: Trojan.Downloader.Small.AMA Betriebsysteme: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Auswirkungen: • Lädt schädliche Dateien herunter Dateien Eine Kopie seiner selbst wird hier erzeugt: • %SYSDIR% \kernels32.exe Es wird folgende Datei erstellt: – Nicht virulente Datei: • %SYSDIR% \vx.tll Es wird versucht die folgenden Dateien herunterzuladen: – Die URL ist folgende: • http://**********/adverts/progs/search.exe Diese wird lokal gespeichert unter: %SYSDIR% \vxh8jkdq1.exe Des Weiteren wird diese Datei ausgeführt nachdem sie vollständig heruntergeladen wurde. Weitere Untersuchungen haben ergeben, dass diese Datei auch Malware ist. Erkannt als: 547 – Die URL ist folgende: • http://**********/adverts/progs/winlogon.exe Diese wird lokal gespeichert unter: %SYSDIR% \vxh8jkdq2.exe – Die URL ist folgende: • http://**********/adverts/progs/tibs.exe Diese wird lokal gespeichert unter: %SYSDIR% \vxh8jkdq5.exe – Die URL ist folgende: • http://**********/adverts/progs/tool.exe Diese wird lokal gespeichert unter: %SYSDIR% \vxh8jkdq6.exe – Die URL ist folgende: • http://**********/adverts/progs/proxy.exe Diese wird lokal gespeichert unter: %SYSDIR% \vxh8jkdq7.exe – Die URL ist folgende: • http://**********/adverts/progs/search.exe Diese wird lokal gespeichert unter: %SYSDIR% \vxh8jkdq8.exe Registry Der folgende Registryschlüssel wird hinzugefügt um den Prozess nach einem Neustart des Systems erneut zu starten. – [HKLM\Software\Microsoft\Windows\CurrentVersion\Run] • "System" = "%SYSDIR% \kernels32.exe" Folgender Registryschlüssel wird hinzugefügt: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System] • "DisableTaskMgr"=dword:00000001 Folgender Registryschlüssel wird geändert: – [HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon] Alter Wert: • "Shell" = "Explorer.exe" Neuer Wert: • "Shell" = "Explorer.exe %SYSDIR% \kernels32.exe" Hintertür Kontaktiert Server: Alle der folgenden: • http://**********/adverts/039/adload.php • http://**********/adverts/039/aduniq.php?vx1=%zufällige Buchstabenkombination% Hierdurch können Informationen gesendet werden. Dies geschieht mittels einer HTTP GET Anfrage an ein PHP Script. Sende Informationen über: • Aktueller Malware Status Datei Einzelheiten Laufzeitpacker: Um eine Erkennung zu erschweren und die Größe der Datei zu reduzieren wurde sie mit folgendem Laufzeitpacker gepackt: • FSG 2.0
Die Beschreibung wurde erstellt von Alexandru Tudor am Dienstag, 27. September 2005 Die Beschreibung wurde geändert von Alexandru Tudor am Freitag, 30. September 2005
zurück
.
.
.
.