Name: TR/Proxy.Horst.FV.1 Entdeckt am: 14/09/2006 Art: Trojan In freier Wildbahn: Nein Gemeldete Infektionen: Niedrig Verbreitungspotenzial: Niedrig Schadenspotenzial: Mittel Statische Datei: Ja Dateigröße: 47.104 Bytes MD5 Prüfsumme: 8dd9d198e81fa80e551455b67e7944e6 VDF Version: 6.36.00.11 IVDF Version: 6.36.00.21 - Montag, 18. September 2006
General Verbreitungsmethode: • Keine eigene Verbreitungsroutine Aliases: • Mcafee: BackDoor-CMQ • Kaspersky: Trojan-Proxy.Win32.Horst.jf • TrendMicro: WORM_MEDBOT.AI • F-Secure: Trojan-Proxy.Win32.Horst.jf • Grisoft: Proxy.FRX • Bitdefender: Trojan.Horst.D Betriebsysteme: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Auswirkungen: • Erstellt eine potentiell gefährliche Datei • Änderung an der Registry • Ermöglicht unbefugten Zugriff auf den Computer Dateien Eine Kopie seiner selbst wird hier erzeugt: • %SYSDIR% \smss.exe Es wird folgende Datei erstellt: – %SYSDIR% \nvsvcd.exe Weitere Untersuchungen haben ergeben, dass diese Datei auch Malware ist. Erkannt als: TR/Proxy.Horst.FV.2 Registry Der folgende Registryschlüssel wird hinzugefügt um den Prozess nach einem Neustart des Systems erneut zu starten. – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • ".nvsvc"="%SYSDIR% \smss.exe /w" Der Wert des folgenden Registry keys wird gelöscht: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "KAVPersonal50" Folgende Registryschlüssel werden hinzugefügt: – [HKLM\SYSTEM\CurrentControlSet\Services\Windows Log] • "Type"=dword:00000010 • "Start"=dword:00000002 • "ErrorControl"=dword:00000001 • "ImagePath"="%SYSDIR% \nvsvcd.exe" • "DisplayName"="Windows Log" • "ObjectName"="LocalSystem" – [HKLM\SYSTEM\CurrentControlSet\Services\Windows Log\Security] • "Security"=%Hex Werte% IRC Um Systeminformationen zu übermitteln und Fernsteuerung sicherzustellen wird eine Verbindung mit folgendem IRC Server hergestellt: Server: news.zabaren.********** Port: 80 Nickname: jedb-1_%vierstellige zufällige Buchstabenkombination% _%vierstellige zufällige Buchstabenkombination% – Des Weiteren besitzt die Malware die Fähigkeit folgende Aktionen durchzuführen: • Datei herunterladen • Datei ausführen Hintertür Kontaktiert Server: Den folgenden: • rc.rizalof.com/********** Hierdurch können Informationen gesendet werden. Dies geschieht mittels einer HTTP GET Anfrage an ein PHP Script. Sende Informationen über: • Aktueller Malware Status Injektion – Es injiziert sich in einen Prozess. Prozessname: • svchost.exe War dies erfolgreich so beendet sich der Prozess der Malware wobei der injizierte Teil aktiv bleibt. Datei Einzelheiten Laufzeitpacker: Um eine Erkennung zu erschweren und die Größe der Datei zu reduzieren wurde sie mit folgendem Laufzeitpacker gepackt: • UPX
Die Beschreibung wurde erstellt von Adriana Popa am Donnerstag, 28. September 2006 Die Beschreibung wurde geändert von Adriana Popa am Donnerstag, 28. September 2006
zurück
.
.
.
.