Name:TR/Klog.Blue.A
Entdeckt am:28/10/2005
Art:Trojan
In freier Wildbahn:Nein
Gemeldete Infektionen:Niedrig
Verbreitungspotenzial:Niedrig
Schadenspotenzial:Mittel
Statische Datei:Ja
Dateigröße:24.520 Bytes
MD5 Prüfsumme:71a0e9a6f7290f9e68bc8d8218869929
VDF Version:6.32.00.121

 Allgemein Verbreitungsmethode:
   • Keine eigene Verbreitungsroutine


Alias:
   •  Bitdefender: Trojan.Keylogger.Blue.A


Betriebsysteme:
   • Windows 95
   • Windows 98
   • Windows 98 SE
   • Windows 2000
   • Windows XP


Auswirkungen:
   • Zeichnet Tastatureingaben auf
   • Änderung an der Registry

 Dateien Eine Kopie seiner selbst wird hier erzeugt:
   • %WINDIR%\zprot32.exe



Es werden folgende Dateien erstellt:

– C:\beta.htm
– C:\system.1st Diese Datei enthält gesammelte Tastatureingaben.

 Registry Der folgende Registryschlüssel wird hinzugefügt um den Prozess nach einem Neustart des Systems erneut zu starten.

– HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
   • "SystemSecurity"="zprot32.exe"

 Hintertür Kontaktiert Server:
Den folgenden:
   • http://**********.net/0000/1111-2222/3333-4444/5555-6666/7777-8888/9999-AAAA/BBBB.php

Dies geschieht mittels der HTTP POST Methode unter Verwendung eines PHP Scripts.


Sende Informationen über:
    • Versteckte Passwörter
    • Gesammelte Email Adressen
    • Erstellte Protokolldatei

 Diebstahl Es wird versucht folgende Information zu klauen:
– Aufgezeichnete Passwörter welche von der AutoComplete Funktion verwendet werden
– Aus folgendem Registry Key gelesene Email Kontoinformation: HKCU\Software\Microsoft\Internet Account Manager\Accounts

– Passwörter folgender Programme:
   • OutlookExpress
   • MSN messenger
   • WebMoney

 Datei Einzelheiten Programmiersprache:
Das Malware-Programm wurde in MS Visual C++ geschrieben.

Die Beschreibung wurde erstellt von Irina Boldea am Freitag, 28. Oktober 2005
Die Beschreibung wurde geändert von Irina Boldea am Freitag, 28. Oktober 2005

zurück . . . .