Name: TR/Proxy.Ranky.EI.5 Entdeckt am: 18/04/2006 Art: Trojan In freier Wildbahn: Nein Gemeldete Infektionen: Niedrig Verbreitungspotenzial: Niedrig Schadenspotenzial: Mittel Statische Datei: Ja Dateigröße: 22.217 Bytes MD5 Prüfsumme: 27fde238b6782b0C54f3235b4a6bec30 VDF Version: 6.34.00.198
Allgemein Verbreitungsmethode: • Keine eigene Verbreitungsroutine Aliases: • Mcafee: Proxy-FBSR • TrendMicro: TROJ_RANKY.KJ • VirusBuster: trojan Trojan.PR.Ranck.HS • Bitdefender: Trojan.Proxy.Ranky.EI Betriebsysteme: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Auswirkungen: • Änderung an der Registry Registry Der folgende Registryschlüssel wird hinzugefügt um den Prozess nach einem Neustart des Systems erneut zu starten. – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "Quatro" = "%Verzeichnis in dem die Malware ausgeführt wurde% \%ausgeführte Datei% " Hintertür Der folgende Port wird geöffnet: – %ausgeführte Datei% an einem zufälligen TCP port um einen Socks4 Proxy Server zur Verfügung zu stellen. Kontaktiert Server: Einer der folgenden: • http://rogerr.homeunix.net/********** • http://vcdf.hopto.org/********** • http://omygodd.net/********** • http://roger.bounceme.net/********** • http://dnsme.mine.nu/********** • http://dnsmze.mine.nu/********** Hierdurch können Informationen gesendet werden. Dies geschieht mittels einer HTTP GET Anfrage an ein PHP Script. Sende Informationen über: • Geöffneter Port Diverses Mutex: Es wird folgender Mutex erzeugt: • WindSwouth String: Des Weiteren enthält es folgende Zeichenketten: • Proxy-Agent: LoveStern • Proxy-Agent: Beppsk Datei Einzelheiten Programmiersprache: Das Malware-Programm wurde in MS Visual C++ geschrieben. Laufzeitpacker: Um eine Erkennung zu erschweren und die Größe der Datei zu reduzieren wurde sie mit folgendem Laufzeitpacker gepackt: • MEW
Die Beschreibung wurde erstellt von Daniel Constantin am Donnerstag, 20. April 2006 Die Beschreibung wurde geändert von Daniel Constantin am Donnerstag, 20. April 2006
zurück
.
.
.
.