Name: TR/Banload.XY.2 Entdeckt am: 20/01/2006 Art: Trojan In freier Wildbahn: Nein Gemeldete Infektionen: Niedrig Verbreitungspotenzial: Niedrig Schadenspotenzial: Mittel Statische Datei: Ja Dateigröße: 14.438 Bytes MD5 Prüfsumme: 7cd461b1d4b7c8b04828bc9303be9c19 VDF Version: 6.33.01.34
Allgemein Verbreitungsmethode: • Keine eigene Verbreitungsroutine Alias: • Kaspersky: Trojan-Spy.Win32.Delf.or Betriebsysteme: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Auswirkungen: • Erstellt Dateien • Änderung an der Registry • Stiehlt Informationen Nach Aktivierung wird folgende Information angezeigt: Dateien Folgende Datei wird gelöscht: • %SYSDIR% \winte.html Es werden folgende Dateien erstellt: – %Verzeichnis in dem die Malware ausgeführt wurde% \sui.dll – %Verzeichnis in dem die Malware ausgeführt wurde% \suact\004.act Diese Datei ist eine nicht virulente Textdatei mit folgendem Inhalt: • 004.act – %Verzeichnis in dem die Malware ausgeführt wurde% \suact\011.act Diese Datei ist eine nicht virulente Textdatei mit folgendem Inhalt: • 011.act – %Verzeichnis in dem die Malware ausgeführt wurde% \suact\013.act Diese Datei ist eine nicht virulente Textdatei mit folgendem Inhalt: • 013.act – %Verzeichnis in dem die Malware ausgeführt wurde% \suact\015.act Diese Datei ist eine nicht virulente Textdatei mit folgendem Inhalt: • 015.act – %Verzeichnis in dem die Malware ausgeführt wurde% \wint.ini – %SYSDIR% \winte.html – %Verzeichnis in dem die Malware ausgeführt wurde% \suskn\004.sns – %Verzeichnis in dem die Malware ausgeführt wurde% \suskn\011.sns – %Verzeichnis in dem die Malware ausgeführt wurde% \suskn\013.sns – %Verzeichnis in dem die Malware ausgeführt wurde% \suskn\015.sns – %SYSDIR% \ierror.rep Diese Datei ist eine nicht virulente Textdatei mit folgendem Inhalt: • [%aktuelles Datum% ][%aktuelle Stunde% ]#PROGRAMM INSTALLED!# – %Verzeichnis in dem die Malware ausgeführt wurde% \sei.dll – %Verzeichnis in dem die Malware ausgeführt wurde% \sucontr\UVER.ctr Diese Datei ist eine nicht virulente Textdatei mit folgendem Inhalt: • 1.12 Registry Es wird ein browser helper object (BHO) registriert indem folgender key hinzugefügt wird: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ Browser Helper Objects\{3A4E6FF3-BF59-446E-9DC8-731BCE2F349A}] Folgende Registryschlüssel werden hinzugefügt: – [HKCR\CLSID\{3A4E6FF3-BF59-446E-9DC8-731BCE2F349A}\InprocServer32] • @="%Verzeichnis in dem die Malware ausgeführt wurde% \msupdate.dll" • "ThreadingModel"="Apartment" – [HKCR\CLSID\{3A4E6FF3-BF59-446E-9DC8-731BCE2F349A}\ProgID] • @="msupdate.Microsoft Update Service" – [HKCR\CLSID\{3A4E6FF3-BF59-446E-9DC8-731BCE2F349A}] • @="NETWORK SERVICE" – [HKCR\msupdate.Microsoft Update Service] • @="NETWORK SERVICE" – [HKCR\msupdate.Microsoft Update Service\Clsid] • @="{3A4E6FF3-BF59-446E-9DC8-731BCE2F349A}" Hintertür Kontaktiert Server: Alle der folgenden: • http://oxygunn.com/aerodrom/********** • http://oxygunn.com/aerodrom/********** • http://oxygunn.com/aerodrom/********** Hierdurch können Informationen gesendet werden. Dies geschieht mittels der HTTP POST Methode unter Verwendung eines PHP Scripts. Sende Informationen über: • Aktueller Malware Status • Aus dem Diebstahl-Bereich gesammelte Informationen • Systemzeit Diebstahl Es wird versucht folgende Information zu klauen: – Nachdem eine der folgenden Webseiten besucht wurde wird eine Protokollfunktion gestartet: • barclays.co.uk • hsbc.co.uk • olb2.nationet.com • deutsche-bank.de • nwolb.com • co-operativebank.co.uk • my.if.com • smile.co.uk • cahoot.com • webbank.openplan.co.uk • anbusiness.com • https://olb2.nationet.com/MyAccounts/ • https://olb2.nationet.com • https://ibank.barclays.co.uk/olb/q/LoginPasscode • https://ibank.barclays.co.uk/olb/q/LoginMember.do • https://welcome6.co-operativebank.co.uk/CBIBSWeb/loginSpi.do • https://welcome6.co-operativebank.co.uk/CBIBSWeb/start.do Datei Einzelheiten Programmiersprache: Das Malware-Programm wurde in Delphi geschrieben. Laufzeitpacker: Um eine Erkennung zu erschweren und die Größe der Datei zu reduzieren wurde sie mit folgendem Laufzeitpacker gepackt: • ASPack
Die Beschreibung wurde erstellt von Iulia Diaconescu am Montag, 20. März 2006 Die Beschreibung wurde geändert von Iulia Diaconescu am Dienstag, 21. März 2006
zurück
.
.
.
.