Name: TR/Click.VB.PF Entdeckt am: 12/09/2006 Art: Trojan In freier Wildbahn: Nein Gemeldete Infektionen: Niedrig Verbreitungspotenzial: Niedrig Schadenspotenzial: Mittel Statische Datei: Ja Dateigröße: 22.528 Bytes MD5 Prüfsumme: 9fb4d2300fafec7989db659fbf73ac8a VDF Version: 6.35.01.215 IVDF Version: 6.35.01.219 - Mittwoch, 13. September 2006
General Verbreitungsmethode: • Keine eigene Verbreitungsroutine Aliases: • Kaspersky: Trojan-Clicker.Win32.VB.pf • TrendMicro: TROJ_VB.BKM • F-Secure: Trojan-Clicker.Win32.VB.pf • Grisoft: Clicker.CWG • Eset: Win32/TrojanClicker.VB.OO Betriebsysteme: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Auswirkungen: • Lädt Dateien herunter • Erstellt eine Datei • Änderung an der Registry • Stiehlt Informationen Dateien Eine Kopie seiner selbst wird hier erzeugt: • %WINDIR% \Services.exe Es wird folgende Datei erstellt: – %Verzeichnis in dem die Malware ausgeführt wurde% \killme.bat Des weiteren wird sie ausgeführt nachdem sie vollständig erstellt wurde. Diese Batchdatei wird genutzt um eine Datei zu löschen. Es wird versucht die folgenden Dateien herunterzuladen: – Die URL ist folgende: • www.sou15.com/fowfly/********** Diese wird lokal gespeichert unter: %temporary internet files% \IeFavorites.txt – Die URL ist folgende: • www.sou15.com/fowfly/********** Diese wird lokal gespeichert unter: %temporary internet files% \adset.txt – Die URL ist folgende: • www.sou15.com/fowfly/********** Diese wird lokal gespeichert unter: %temporary internet files% \adlist.txt Diese Datei enthält wahrscheinlich Download-Adressen welche als weitere Quelle für neue Bedrohungen dienen können. Registry Der folgende Registryschlüssel wird hinzugefügt um den Prozess nach einem Neustart des Systems erneut zu starten. – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "Services"="%WINDIR% \Services.exe" Folgende Registryschlüssel werden hinzugefügt: – [HKCU\Software\Microsoft\Internet Explorer\International] • @="" • "W2KLpk"=dword:00000001 – [HKCU\Software\Microsoft\Internet Explorer\International\CpMRU] • "Enable"=dword:00000001 • "Size"=dword:0000000a • "InitHits"=dword:00000064 • "Factor"=dword:00000014 Hintertür Kontaktiert Server: Den folgenden: • www.sou15.com/fowfly/********** Hierdurch können Informationen gesendet werden. Sende Informationen über: • Computername • Aktueller Malware Status Datei Einzelheiten Programmiersprache: Das Malware-Programm wurde in Visual Basic geschrieben. Laufzeitpacker: Um eine Erkennung zu erschweren und die Größe der Datei zu reduzieren wurde sie mit folgendem Laufzeitpacker gepackt: • ASPack
Die Beschreibung wurde erstellt von Adriana Popa am Donnerstag, 12. Oktober 2006 Die Beschreibung wurde geändert von Adriana Popa am Donnerstag, 12. Oktober 2006
zurück
.
.
.
.