Name: TR/Click.Delf.FZ.1 Entdeckt am: 14/09/2006 Art: Trojan In freier Wildbahn: Nein Gemeldete Infektionen: Niedrig Verbreitungspotenzial: Niedrig Schadenspotenzial: Niedrig bis mittel Statische Datei: Ja Dateigröße: 698.368 Bytes MD5 Prüfsumme: 437bbd6423473942fb097febadf18af8 VDF Version: 6.36.00.07 IVDF Version: 6.36.00.17 - Freitag, 15. September 2006
General Verbreitungsmethode: • Keine eigene Verbreitungsroutine Aliases: • Kaspersky: Trojan-Clicker.Win32.Delf.fz • TrendMicro: TROJ_DELF.CRL • F-Secure: Trojan-Clicker.Win32.Delf.fz • Grisoft: Clicker.CWH Betriebsysteme: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Auswirkungen: • Erstellt eine Datei • Änderung an der Registry • Ermöglicht unbefugten Zugriff auf den Computer Dateien Eine Kopie seiner selbst wird hier erzeugt: • %PROGRAM FILES% \PViever\pviever.exe Es wird folgendes Verzeichnis erstellt: • %PROGRAM FILES% \PViever Es wird folgende Datei erstellt: – %PROGRAM FILES% \PViever\uin.txt Registry Der folgende Registryschlüssel wird hinzugefügt um den Prozess nach einem Neustart des Systems erneut zu starten. – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "PViever"=""%PROGRAM FILES% \PViever\pviever.exe" hide" Folgende Registryschlüssel werden hinzugefügt: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ User Agent\Post Platform] • @="" – [HKCU\Software\Microsoft\Internet Explorer\International\CpMRU] • "Enable"=dword:00000001 • "Size"=dword:0000000a • "InitHits"=dword:00000064 • "Factor"=dword:00000014 Folgende Registryschlüssel werden geändert: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\URL\DefaultPrefix] Alter Wert: • @="http://" Neuer Wert: • @="http://htpp.ws?" – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\URL\Prefixes] Alter Wert: • "www"="http://" Neuer Wert: • "www"="http://htpp.ws?" Hintertür Kontaktiert Server: Alle der folgenden: • neosap.ru/surf/********** • super-tds.info/surf/********** • htpp.ws/surf/********** • xep.ru/surf/********** Hierdurch werden Hintertürfunktionen bereitgestellt. Außerdem wird die Verbindung regelmäßig wiederholt. Möglichkeiten der Fernkontrolle: • Besuch einer Webseite Datei Einzelheiten Programmiersprache: Das Malware-Programm wurde in Delphi geschrieben.
Die Beschreibung wurde erstellt von Adriana Popa am Mittwoch, 27. September 2006 Die Beschreibung wurde geändert von Adriana Popa am Mittwoch, 27. September 2006
zurück
.
.
.
.