Name: TR/Agent.121 Entdeckt am: 17/03/2006 Art: Trojan In freier Wildbahn: Nein Gemeldete Infektionen: Niedrig Verbreitungspotenzial: Niedrig Schadenspotenzial: Mittel Statische Datei: Ja Dateigröße: 24.577 Bytes MD5 Prüfsumme: 27cdc487080B61e035fffb686fd882ae VDF Version: 6.34.00.61
Allgemein Verbreitungsmethode: • Keine eigene Verbreitungsroutine Aliases: • Symantec: PWSteal.Reoxtan • Mcafee: PWS-Reox • TrendMicro: TSPY_REOX.F • Bitdefender: Trojan.Spy.Reox.E Betriebsysteme: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Auswirkungen: • Setzt Sicherheitseinstellungen herunter • Änderung an der Registry • Ermöglicht unbefugten Zugriff auf den Computer Dateien Eine Kopie seiner selbst wird hier erzeugt: • %SYSDIR% \service\explorer.exe Es wird folgende Datei erstellt: – %SYSDIR% \service\dllp.txt Diese Datei ist eine nicht virulente Textdatei mit folgendem Inhalt: • %gestohlene Infromation% Es wird versucht folgende Datei herunterzuladen: – Die URL ist folgende: • http://ccunion.org/********** Diese wird lokal gespeichert unter: %SYSDIR% \compress.exe Registry Der folgendeRegistryschlüssel wird in einer Endlosschleife fortlaufen hinzugefügt um den Prozess nach einem Neustart des Systems erneut zu starten. – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\ Run] • 1 = %SYSDIR% \service\explorer.exe Folgende Registryschlüssel werden geändert: Deaktiviere Windows Firewall: – [HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\ FirewallPolicy\StandardProfile\] Neuer Wert: • DoNotAllowExceptions = 0 • EnableFirewall = 0 • DisableNotifications = 1 – [HKLM\SOFTWARE\Microsoft\Security Center\] Neuer Wert: • AntiVirusDisableNotify = 1 Hintertür Der folgende Port wird geöffnet: – %SYSDIR% \service\explorer.exe am TCP Port 47800 um einen Proxy Server zur Verfügung zu stellen. Kontaktiert Server: Alle der folgenden: • http://ccunion.org/********** • http://ccunion.org/********** • http://ccunion.org/********** • http://ccunion.org/********** Hierdurch können Informationen gesendet und Hintertürfunktionen bereitgestellt werden. Dies geschieht mittels der HTTP GET und POST Methode unter Verwendung eines PHP Scripts. Sende Informationen über: • Versteckte Passwörter • Computername • Erstellte Protokolldatei • IP Adresse • Informationen über das Netzwerk • Geöffneter Port • Informationen über laufende Prozesse • Aus dem Diebstahl-Bereich gesammelte Informationen Möglichkeiten der Fernkontrolle: • Datei herunterladen • Datei ausführen • Starte Tastaturüberwachung Diebstahl Es wird versucht folgende Information zu klauen: – Aufgezeichnete Passwörter welche von der AutoComplete Funktion verwendet werden – Passwörter folgender Programme: • Outlook • Far • The Bat • WinCmd • Edialer Datei Einzelheiten Programmiersprache: Das Malware-Programm wurde in MS Visual C++ geschrieben. Laufzeitpacker: Um eine Erkennung zu erschweren und die Größe der Datei zu reduzieren wurde sie mit folgendem Laufzeitpacker gepackt: • MEW
Die Beschreibung wurde erstellt von Andrei Gherman am Freitag, 7. April 2006 Die Beschreibung wurde geändert von Andrei Gherman am Freitag, 7. April 2006
zurück
.
.
.
.