Du brauchst Hilfe? Frage die Community oder wende dich an einen Experten.
Zu Avira Answers
Name:TR/Dldr.Stration.C
Entdeckt am:19/10/2006
Art:Trojan
Nebenart:Downloader
In freier Wildbahn:Ja
Gemeldete Infektionen:Mittel bis hoch
Verbreitungspotenzial:Niedrig
Schadenspotenzial:Niedrig bis mittel
Statische Datei:Nein
Dateigre:~30.000 Bytes
VDF Version:6.36.00.129
IVDF Version:6.36.00.146 - Samstag, 21. Oktober 2006
Heuristik:HEUR/Crypted

 General Verbreitungsmethode:
   • Keine eigene Verbreitungsroutine


Alias:
   •  Mcafee: W32/Stration.dr
   •  Kaspersky: Email-Worm.Win32.Warezov.dc
   •  Sophos: W32/Stratio-AW
   •  VirusBuster: Trojan.Opnis.EM
   •  Bitdefender: Trojan.Downloader.AOW

Wurde zuvor wie folgt erkannt:
     Worm/Marmota.B


Betriebsysteme:
   • Windows 95
   • Windows 98
   • Windows 98 SE
   • Windows NT
   • Windows ME
   • Windows 2000
   • Windows XP
   • Windows 2003


Auswirkungen:
   • Ldt eine schdliche Dateien herunter


Nach Aktivierung wird folgende Information angezeigt:



Nach Aktivierung wird ein Windows Programm gestartet welches folgendes Fenster anzeigt:


 Dateien Eine Kopie seiner selbst wird hier erzeugt:
   • %SYSDIR%\%zufllige Buchstabenkombination%.exe



Es wird folgende Datei erstellt:

Nicht virulente Datei:
   • %Verzeichnis in dem die Malware ausgefhrt wurde%\%zufllige
      Buchstabenkombination%
.tmp




Es wird versucht folgende Datei herunterzuladen:

Die URL ist folgende:
   • http://www6.vedasetionkderun.com/819/**********
Diese wird lokal gespeichert unter: %TEMPDIR%\~%Nummer%.tmp Des Weiteren wird diese Datei ausgefhrt nachdem sie vollstndig heruntergeladen wurde. Weitere Untersuchungen haben ergeben, dass diese Datei auch Malware ist. Erkannt als: Worm/Stration.C

 Email Die Malware verfgt ber keine eigene Verbreitungsroutine wurde aber via Email verbreitet. Die Einzelheiten sind im folgenden aufgefhrt:


Von:
Die Absenderadresse wurde geflscht.


Design der Email:



Von: sec@%Domne des Empfngers%
Betreff: Mail server report.
Body:
   • Mail server report.
     Our firewall determined the e-mails containing worm copies are being sent from your computer.
     Nowadays it happens from many computers, because this is a new virus type (Network Worms).
     Using the new bug in the Windows, these viruses infect the computer unnoticeably.
     After the penetrating into the computer the virus harvests all the e-mail addresses and sends the copies of itself to these e-mail addresses
     Please install updates for worm elimination and your computer restoring.
     Best regards,
     Customers support service
Dataianhnge:
   • Update-KB%Nummer%-x86.exe
   • Update-KB%Nummer%-x86.zip



Von: secur@%Domne des Empfngers%
Betreff: Mail server report.
Body:
   • Mail server report.
     Our firewall determined the e-mails containing worm copies are being sent from your computer.
     Nowadays it happens from many computers, because this is a new virus type (Network Worms).
     Using the new bug in the Windows, these viruses infect the computer unnoticeably.
     After the penetrating into the computer the virus harvests all the e-mail addresses and sends the copies of itself to these e-mail addresses
     Please install updates for worm elimination and your computer restoring.
     Best regards,
     Customers support service
Dataianhnge:
   • Update-KB%Nummer%-x86.exe
   • Update-KB%Nummer%-x86.zip



Von: serv@%Domne des Empfngers%
Betreff: Mail server report.
Body:
   • Mail server report.
     Our firewall determined the e-mails containing worm copies are being sent from your computer.
     Nowadays it happens from many computers, because this is a new virus type (Network Worms).
     Using the new bug in the Windows, these viruses infect the computer unnoticeably.
     After the penetrating into the computer the virus harvests all the e-mail addresses and sends the copies of itself to these e-mail addresses
     Please install updates for worm elimination and your computer restoring.
     Best regards,
     Customers support service
Dataianhnge:
   • Update-KB%Nummer%-x86.exe
   • Update-KB%Nummer%-x86.zip


Betreff:
Eine der folgenden:
   • Error
   • Good day
   • hello
   • Mail Delivery System
   • Mail Transaction Failed
   • picture
   • Server Report
   • Status
   • test



Body:
Der Body der Email ist einer der folgenden:
   • Mail transaction failed. Partial message is available.
   • The message cannot be represented in 7-bit ASCII encoding and has been sent as a binary attachment
   • The message contains Unicode characters and has been sent as a binary attachment


Dateianhang:
Der Dateiname des Anhangs wird aus folgenden zusammengesetzt:

–  Es beginnt mit einer der folgenden:
   • body
   • data
   • doc
   • docs
   • document
   • file
   • message
   • readme
   • test
   • text

    Manchmal gefolgt von einer der folgenden geflschten Dateierweiterung:
   • dat
   • elm
   • log
   • msg
   • txt

    Die Dateierweiterung ist eine der folgenden:
   • bat
   • cmd
   • exe
   • pif
   • scr
   • zip



Die Email knnte wie eine der folgenden aussehen.




 Datei Einzelheiten Laufzeitpacker:
Um eine Erkennung zu erschweren und die Gre der Datei zu reduzieren wurde sie mit einem Laufzeitpacker gepackt.

Die Beschreibung wurde erstellt von Alexander Vukcevic am Donnerstag, 19. Oktober 2006
Die Beschreibung wurde geändert von Andrei Gherman am Freitag, 20. Oktober 2006

zurück . . . .