Name: TR/NSAnti.A.257 Entdeckt am: 11/04/2006 Art: Trojan In freier Wildbahn: Nein Gemeldete Infektionen: Niedrig Verbreitungspotenzial: Niedrig Schadenspotenzial: Mittel Statische Datei: Ja Dateigröße: 37.376 Bytes MD5 Prüfsumme: dbcc7870fb82efce39ac9deb5a825b30 VDF Version: 6.34.00.173 IVDF Version: 6.34.00.175 - Mittwoch, 12. April 2006
General Verbreitungsmethode: • Keine eigene Verbreitungsroutine Aliases: • Symantec: Infostealer.Lineage • Mcafee: PWS-Lineage • Kaspersky: Trojan-PSW.Win32.Lineage.mz • TrendMicro: TSPY_LINEAGE.AIK • Sophos: Troj/Lineage-OC • VirusBuster: trojan Trojan.PWS.Lineage.KJ • Bitdefender: Trojan.NSAnti.B Betriebsysteme: • Windows 95 • Windows 98 • Windows 98 SE • Windows ME Auswirkungen: • Erstellt eine Datei • Zeichnet Tastatureingaben auf • Stiehlt Informationen Dateien Eine Kopie seiner selbst wird hier erzeugt: • %SYSDIR% \kerne121.exe Die anfänglich ausgeführte Kopie der Malware wird gelöscht. Es werden folgende Dateien erstellt: – %SYSDIR% \microsoftie21.dll Des weiteren wird sie ausgeführt nachdem sie vollständig erstellt wurde. Weitere Untersuchungen haben ergeben, dass diese Datei auch Malware ist. – %Verzeichnis in dem die Malware ausgeführt wurde% \$$A$$.bat Des weiteren wird sie ausgeführt nachdem sie vollständig erstellt wurde. Diese Batchdatei wird genutzt um eine Datei zu löschen. Registry Einer der folgenden Werte wird dem Registry key hinzugefügt um den Prozess nach einem Neustart des Systems erneut zu starten. – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "Kerne121"="%SYSDIR% \Kerne121.exe" Hintertür Sende Informationen über: • Computername • Erstellte Protokolldatei • Aus dem Diebstahl-Bereich gesammelte Informationen Diebstahl Es wird versucht folgende Information zu klauen: • Anmeldeinformation Datei Einzelheiten Laufzeitpacker: Um eine Erkennung zu erschweren und die Größe der Datei zu reduzieren wurde sie mit einem Laufzeitpacker gepackt.
Die Beschreibung wurde erstellt von Gabriel Mustata am Dienstag, 19. September 2006 Die Beschreibung wurde geändert von Andrei Ivanes am Dienstag, 19. September 2006
zurück
.
.
.
.