Name: TR/Spy.Banker.bpj Entdeckt am: 19/07/2006 Art: Trojan In freier Wildbahn: Nein Gemeldete Infektionen: Niedrig Verbreitungspotenzial: Niedrig Schadenspotenzial: Niedrig bis mittel Statische Datei: Ja Dateigröße: 285.184 Bytes MD5 Prüfsumme: c3d013ce5cef94c914fa570C945a231f VDF Version: 6.35.00.184 IVDF Version: 6.35.00.224
General Verbreitungsmethode: • Keine eigene Verbreitungsroutine Aliases: • Kaspersky: Trojan-Spy.Win32.Banker.bpj • TrendMicro: TSPY_BANKER.BVM • Sophos: Troj/Banker-LCR • Bitdefender: Trojan.Spy.Banker.WVA Betriebsysteme: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Auswirkungen: • Erstellt Dateien • Änderung an der Registry • Stiehlt Informationen • Ermöglicht unbefugten Zugriff auf den Computer Nach Aktivierung wird folgende Information angezeigt: Nach Aktivierung wird ein Windows Programm gestartet welches folgendes Fenster anzeigt: Dateien Eine Kopie seiner selbst wird hier erzeugt: • %SYSDIR% \winsp II\Services.exe Es wird folgendes Verzeichnis erstellt: • %SYSDIR% \winsp II Es wird folgende Datei erstellt: – %SYSDIR% \servicesxpnt.dll Diese Datei enthält gesammelte Tastatureingaben. Es wird versucht folgende Datei auszuführen: – Dateiname: • %zufällig ausgewähltes Verzeichnis% \IExplore.exe unter Zuhilfenahme folgender Kommandozeilen-Parameter: www_getwindowinfo Registry Der folgende Registryschlüssel wird hinzugefügt um den Prozess nach einem Neustart des Systems erneut zu starten. – HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run • "Services"="%SYSDIR% \winsp II\Services.exe" Folgender Registryschlüssel wird hinzugefügt: – HKCU\Services Email Es besitzt keine eigene Verbreitungsroutine verschickt jedoch eine Email. Der Empfänger ist möglicherweise der Author. Die Einzelheiten sind im folgenden aufgeführt: Von: Die Absenderadresse wurde gefälscht. Der Absender der Email ist folgender: • "%Name des Computers% " <cristinacastro007@gmail.com> An: Der Empfänger der Email ist folgender: • cristinacastro007@gmail.com Betreff: Folgende: • confirmando =?ISO-8859-1?Q?atualiza=E7=E3o?= sp2%Name des Computers% Body: Der Body der Email ist folgender: • %gestohlene Infromation% Die Email sieht wie folgt aus: Versand MX Server: Es besitzt die Fähigkeit folgenden MX Server zu kontaktieren: • gsmtp185.google.com Hintertür Kontaktiert Server: Den folgenden: • http://zptq.no.sapo.pt/********** Hierdurch werden Hintertürfunktionen bereitgestellt. Dies geschieht mittels einer HTTP GET Anfrage an ein CGI Script. Die Antwort der Servers wird in folgende Datei geschrieben: %SYSDIR% \itlzxp.dll Möglichkeiten der Fernkontrolle: • Datei herunterladen Diebstahl Es wird versucht folgende Information zu klauen: – Nachdem eine der folgenden Webseiten besucht wurde wird eine Protokollfunktion gestartet: • http://citibank.com • http://www.uol.com.br – Aufgezeichnet wird: • Fensterinformation • Browserfenster Datei Einzelheiten Programmiersprache: Das Malware-Programm wurde in Delphi geschrieben. Laufzeitpacker: Um eine Erkennung zu erschweren und die Größe der Datei zu reduzieren wurde sie mit folgendem Laufzeitpacker gepackt: • UPX
Die Beschreibung wurde erstellt von Marius T. Nicolae am Montag, 11. September 2006 Die Beschreibung wurde geändert von Marius T. Nicolae am Montag, 11. September 2006
zurück
.
.
.
.