Name: TR/Spy.Haxspy.AE Entdeckt am: 21/07/2006 Art: Trojan In freier Wildbahn: Ja Gemeldete Infektionen: Niedrig Verbreitungspotenzial: Niedrig Schadenspotenzial: Mittel Statische Datei: Ja Dateigröße: 10.824 Bytes MD5 Prüfsumme: 9471026d4c6e1911e317af28ac259a6b VDF Version: 6.34.01.155 IVDF Version: 6.34.01.161 - Dienstag, 30. Mai 2006
Allgemein Verbreitungsmethode: • Keine eigene Verbreitungsroutine Aliases: • Symantec: Trojan.Goldun • Kaspersky: Trojan-Spy.Win32.Haxspy.ae • TrendMicro: TSPY_GOLDUN.AO • VirusBuster: TrojanSpy.Haxspy.Y • Bitdefender: Trojan.Spy.Haxspy.AE Betriebsysteme: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Auswirkungen: • Erstellt schädliche Dateien • Änderung an der Registry • Stiehlt Informationen Dateien Es wird folgende Datei erstellt: – %SYSDIR% \wndtx1.dll Des weiteren wird sie ausgeführt nachdem sie vollständig erstellt wurde. Weitere Untersuchungen haben ergeben, dass diese Datei auch Malware ist. Erkannt als: TR/Dldr.Bolol.A.4 – %SYSDIR% \ipudpb2.sys Erkannt als: TR/Spy.Haxspy.AE Registry Folgende Registryschlüssel werden hinzugefügt: – [HKLM\SYSTEM\CurrentControlSet\Control] • "isfr2"="[%zufällige Buchstabenkombination% [%aktueller Benutzernamen% ]" – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\ wndtx1] • "DllName"=wndtx1.dll • "Startup"="wndtx1" • "Impersonate"=dword:00000001 • "Asynchronous"=dword:00000001 • "MaxWait"=dword:00000001 – [HKLM\SYSTEM\CurrentControlSet\Services\ipudpb2] • "Type"=dword:00000001 • "Start"=dword:00000001 • "ErrorControl"=dword:00000000 • "ImagePath"=\??\%SYSDIR% \IPUDPB2.SYS • "DisplayName"="IP2 UDPB2" – [HKLM\SYSTEM\CurrentControlSet\Services\ipudpb2\Security] • "Security"=%Hex Werte% – [HKLM\SYSTEM\CurrentControlSet\Services\ipudpb2\Enum] • "0"="Root\\LEGACY_IPUDPB2\\0000" • "Count"=dword:00000001 • "NextInstance"=dword:00000001 Folgender Registryschlüssel wird geändert: – [HKLM\SYSTEM\CurrentControlSet\Control\Session Manager] Alter Wert: • "PendingFileRenameOperations"=%Hex Werte% Neuer Wert: • "PendingFileRenameOperations"=%Hex Werte% Hintertür Kontaktiert Server: Den folgenden: • http://www.salidol.biz/********** Hierdurch können Informationen gesendet und Hintertürfunktionen bereitgestellt werden. Dies geschieht mittels der HTTP GET und POST Methode unter Verwendung eines PHP Scripts. Sende Informationen über: • Aktueller Benutzer • Aus dem Diebstahl-Bereich gesammelte Informationen • Information über das Windows Betriebsystem Diebstahl Es wird versucht folgende Information zu klauen: – In 'Passwort Eingabefelder' eingetippte Passwörter – Nachdem eine der folgenden Webseiten besucht wurde wird eine Protokollfunktion gestartet: • http://www.e-gold.com • %jede HTTPS basierende Webseite welche ein Loginformular enthält% – Aufgezeichnet wird: • Fensterinformation • Browserfenster • Anmeldeinformation Injektion – Es injiziert folgende Datei in einen Prozess: %SYSDIR% \wndtx1.dll Alle der folgenden Prozesse: • iexplore.exe • %jeder neu gestartete Prozess nachdem die Malware aktiv im Speicher ist% Rootkit Technologie Ist eine Technoloie die eine bestimmte Art von Malware beschreibt. Diese versteckt sich vor Systemprogrammen, Sicherheitsprogrammen und letztendlich dem Benutzer. Versteckt folgendes: Eingesetzte Methode: • Unsichtbar von Windows API Klinkt sich in folgende API-Funktionen ein: • NtCreateProcess • NtCreateProcessEx • ZwCreateProcess • ZwCreateProcessEx Datei Einzelheiten Laufzeitpacker: Um eine Erkennung zu erschweren und die Größe der Datei zu reduzieren wurde sie mit folgendem Laufzeitpacker gepackt: • FSG
Die Beschreibung wurde erstellt von Monica Ghitun am Freitag, 21. Juli 2006 Die Beschreibung wurde geändert von Monica Ghitun am Mittwoch, 2. August 2006
zurück
.
.
.
.