Name: TR/Click.Agent.HF Entdeckt am: 20/09/2006 Art: Trojan In freier Wildbahn: Nein Gemeldete Infektionen: Niedrig Verbreitungspotenzial: Niedrig Schadenspotenzial: Niedrig bis mittel Statische Datei: Ja Dateigröße: 155.648 Bytes MD5 Prüfsumme: fc59165dec86b8cf17e1151029200D26 VDF Version: 6.35.01.115 IVDF Version: 6.35.01.116 - Montag, 21. August 2006
General Verbreitungsmethode: • Keine eigene Verbreitungsroutine Aliases: • Kaspersky: Trojan-Clicker.Win32.Agent.hf • Bitdefender: Trojan.Clicker.Agent.HB Betriebsysteme: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Auswirkungen: • Lädt Dateien herunter • Änderung an der Registry Dateien Folgende Dateien werden gelöscht: • %temporary internet files% \Content.IE5\%alle Verzeichnisse% \*.gif • %temporary internet files% \Content.IE5\%alle Verzeichnisse% \*.xml • %temporary internet files% \Content.IE5\%alle Verzeichnisse% \*.js • %temporary internet files% \Content.IE5\%alle Verzeichnisse% \*.css • %temporary internet files% \Content.IE5\%alle Verzeichnisse% \*.cab • %temporary internet files% \Content.IE5\%alle Verzeichnisse% \*.jsp • %temporary internet files% \Content.IE5\%alle Verzeichnisse% \*.htm Es wird versucht die folgenden Dateien herunterzuladen: – Die URL ist folgende: • http://www.baidu.com/********** Diese wird lokal gespeichert unter: %temporary internet files% \Content.IE5\%zufällig ausgewähltes Verzeichnis% \s.htm – Die URL ist folgende: • http://www.baidu.com/img/********** Diese wird lokal gespeichert unter: %temporary internet files% \Content.IE5\%zufällig ausgewähltes Verzeichnis% \logo-yy.gif Registry Folgender Registryschlüssel wird hinzugefügt: – [HKCU\Software\Microsoft\Internet Explorer\International] • "W2KLpk"=dword:00000001 Hintertür Kontaktiert Server: Den folgenden: • http://lilainet.vicp.net/001/********** Sobald die Verbindung hergestellt ist wird eine weitere Liste mit Servern abgerufen. Hierdurch können Informationen gesendet werden. Sende Informationen über: • Aktueller Malware Status Diverses Mutex: Es wird folgender Mutex erzeugt: • InternetClick Datei Einzelheiten Programmiersprache: Das Malware-Programm wurde in MS Visual C++ geschrieben. Laufzeitpacker: Um eine Erkennung zu erschweren und die Größe der Datei zu reduzieren wurde sie mit folgendem Laufzeitpacker gepackt: • UPX
Die Beschreibung wurde erstellt von Monica Ghitun am Mittwoch, 20. September 2006 Die Beschreibung wurde geändert von Andrei Ivanes am Mittwoch, 18. Oktober 2006
zurück
.
.
.
.