Name: TR/Click.VB.FO Entdeckt am: 02/10/2006 Art: Trojan In freier Wildbahn: Nein Gemeldete Infektionen: Niedrig Verbreitungspotenzial: Niedrig Schadenspotenzial: Niedrig bis mittel Statische Datei: Ja Dateigröße: 79.872 Bytes MD5 Prüfsumme: c3c8b6dac9c0a0cd27c3edf1822ed786 VDF Version: 6.36.00.71 IVDF Version: 6.36.00.86 - Montag, 9. Oktober 2006
General Verbreitungsmethode: • Keine eigene Verbreitungsroutine Aliases: • Kaspersky: Trojan-Clicker.Win32.VB.fo • F-Secure: Trojan-Clicker.Win32.VB.fo • Grisoft: Clicker.DCK • Eset: Win32/TrojanClicker.VB.FO Betriebsysteme: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Auswirkungen: • Erstellt Dateien • Erstellt schädliche Dateien • Änderung an der Registry Dateien Es werden folgende Dateien erstellt: – Eine Datei für temporären Gebrauch. Diese wird möglicherweise wieder gelöscht. • %SYSDIR% \temp.reg – %SYSDIR% \WinVer.ini – %SYSDIR% \wmpStatus.dll Weitere Untersuchungen haben ergeben, dass diese Datei auch Malware ist. Erkannt als: TR/Dldr.VB.DT.2 – %Verzeichnis in dem die Malware ausgeführt wurde% \a.bat Des weiteren wird sie ausgeführt nachdem sie vollständig erstellt wurde. Diese Batchdatei wird genutzt um eine Datei zu löschen. – %WINDIR% \svchost.exe Des weiteren wird sie ausgeführt nachdem sie vollständig erstellt wurde. Weitere Untersuchungen haben ergeben, dass diese Datei auch Malware ist. Erkannt als: TR/Dldr.VB.DT.1.B – %WINDIR% \boot.ini Weitere Untersuchungen haben ergeben, dass diese Datei auch Malware ist. Erkannt als: TR/Drop.Agent.VP.2 – %WINDIR% \userinit.exe Weitere Untersuchungen haben ergeben, dass diese Datei auch Malware ist. Erkannt als: TR/Drop.Agent.VP.2 Registry Die folgenden Registryschlüssel werden hinzugefügt um die Service nach einem Neustart des Systems erneut zu laden. – [HKLM\SYSTEM\CurrentControlSet\Services\Netwscsvc] • "Type"=dword:00000120 • "Start"=dword:00000002 • "ErrorControl"=dword:00000001 • "ImagePath"=%WINDIR% \svchost.exe • "DisplayName"="Network wscsvc sharedaccess Service" • "ObjectName"="LocalSystem" • "Description"="???????????" – [HKLM\SYSTEM\CurrentControlSet\Services\Netwscsvc\Security] • "Security"=%Hex Werte% – [HKLM\SYSTEM\CurrentControlSet\Services\Netwscsvc\Enum] • "0"="Root\\LEGACY_NETWSCSVC\\0000" • "Count"=dword:00000001 • "NextInstance"=dword:00000001 Folgender Registryschlüssel wird geändert: – [HKCU\Software\Microsoft\Internet Explorer\International] Alter Wert: • "AcceptLanguage"=%Einstellungen des Benutzers% Neuer Wert: • "AcceptLanguage"="zh-cn" Datei Einzelheiten Programmiersprache: Das Malware-Programm wurde in Visual Basic geschrieben. Laufzeitpacker: Um eine Erkennung zu erschweren und die Größe der Datei zu reduzieren wurde sie mit folgendem Laufzeitpacker gepackt: • UPX
Die Beschreibung wurde erstellt von Adriana Popa am Donnerstag, 5. Oktober 2006 Die Beschreibung wurde geändert von Adriana Popa am Montag, 9. Oktober 2006
zurück
.
.
.
.