Nume: TR/Click.VB.PF Descoperit pe data de: 12/09/2006 Tip: Troian ITW: Nu Numar infectii raportate: Scazut Potential de raspandire: Scazut Potential de distrugere: Mediu Fisier static: Da Marime: 22.528 Bytes MD5: 9fb4d2300fafec7989db659fbf73ac8a Versiune VDF: 6.35.01.215 Versiune IVDF: 6.35.01.219 - Mittwoch, 13. September 2006
General Metoda de raspandire: • Nu are rutina proprie de raspandire Alias: • Kaspersky: Trojan-Clicker.Win32.VB.pf • TrendMicro: TROJ_VB.BKM • F-Secure: Trojan-Clicker.Win32.VB.pf • Grisoft: Clicker.CWG • Eset: Win32/TrojanClicker.VB.OO Sistem de operare: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efecte secundare: • Descarca fisiere • Creeaza un fisier • Modificari in registri • Sustrage informatii Fisiere Se copiaza in urmatoarea locatie: • %WINDIR%\Services.exe Este creat fisierul: – %directorul de activare malware% \killme.bat Fisierul este executat dupa ce a fost creat. Fisierul batch este folosit pentru stergerea unui fisier. Incearca sa descarce cateva fisiere: – Adresa este urmatoarea: • www.sou15.com/fowfly/********** Fisierul este stocat pe hard disc la: %temporary internet files%\IeFavorites.txt – Adresa este urmatoarea: • www.sou15.com/fowfly/********** Fisierul este stocat pe hard disc la: %temporary internet files%\adset.txt – Adresa este urmatoarea: • www.sou15.com/fowfly/********** Fisierul este stocat pe hard disc la: %temporary internet files%\adlist.txt Acest fisier poate contine si alte locatii de descarcare si poate servi ca sursa de noi amenintari. Registrii sistemului Urmatoarea cheie este adaugata in registri pentru a rula procesul la repornirea sistemului: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "Services"="%WINDIR%\Services.exe" Urmatoarele chei sunt adaugate in registrii sistemului: – [HKCU\Software\Microsoft\Internet Explorer\International] • @="" • "W2KLpk"=dword:00000001 – [HKCU\Software\Microsoft\Internet Explorer\International\CpMRU] • "Enable"=dword:00000001 • "Size"=dword:0000000a • "InitHits"=dword:00000064 • "Factor"=dword:00000014 Backdoor Servere contactate: Urmatorul: • www.sou15.com/fowfly/********** Astfel se pot transmite informatii. Trimte informatii despre: • Numele sistemului • Statusul actual al malware-ului Detaliile fisierului Limbaj de programare: Limbaj de programare folosit: Visual Basic. Compresia fisierului: Pentru a ingreuna detectia si a reduce marimea fisierului, este folosit urmatorul program de arhivare: • ASPack
Die Beschreibung wurde erstellt von Adriana Popa am Donnerstag, 12. Oktober 2006 Die Beschreibung wurde geändert von Adriana Popa am Donnerstag, 12. Oktober 2006
zurück
.
.
.
.