Name: TR/PSW.OnLineGames.O Entdeckt am: 02/10/2006 Art: Trojan In freier Wildbahn: Nein Gemeldete Infektionen: Niedrig Verbreitungspotenzial: Niedrig Schadenspotenzial: Mittel Statische Datei: Ja Dateigröße: 62.529 Bytes MD5 Prüfsumme: a50C61d13927cf87705727193010f40A VDF Version: 6.36.00.73 IVDF Version: 6.36.00.88 - Dienstag, 10. Oktober 2006
General Aliases: • Kaspersky: Trojan-PSW.Win32.OnLineGames.o • TrendMicro: TSPY_LINEAGE.BNY • Sophos: Troj/Lineag-DIP Betriebsysteme: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP Auswirkungen: • Erstellt eine potentiell gefährliche Datei • Änderung an der Registry • Stiehlt Informationen Dateien Eine Kopie seiner selbst wird hier erzeugt: • %SYSDIR% \newFiles.exe Es wird folgende Datei erstellt: – %SYSDIR% \winewfile.dll Weitere Untersuchungen haben ergeben, dass diese Datei auch Malware ist. Erkannt als: TR/PSW.OnLineGames.D Registry Folgende Registryschlüssel werden hinzugefügt: – HKCR\CLSID\{B91C5CD8-78E0-4D29-BC75-6D9E075D6763} • @="FIVEHOOK" – KEY_CLASSES_ROOT\CLSID\{B91C5CD8-78E0-4D29-BC75-6D9E075D6763}\ InProcServer32 • @="%SYSDIR% \winewfile.dll" • "ThreadingModel"="Apartment" – HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ ShellExecuteHooks • "{B91C5CD8-78E0-4D29-BC75-6D9E075D6763}"="" Diebstahl Es wird versucht folgende Information zu klauen: – In 'Passwort Eingabefelder' eingetippte Passwörter Injektion – Es injiziert folgende Datei in einen Prozess: %SYSDIR% \winewfile.dll Prozessname: • %jeder neu gestartete Prozess nachdem die Malware aktiv im Speicher ist% War dies erfolgreich so beendet sich der Prozess der Malware wobei der injizierte Teil aktiv bleibt. Diverses Mutex: Es wird folgender Mutex erzeugt: • TFMHRExeMutex Datei Einzelheiten Programmiersprache: Das Malware-Programm wurde in Delphi geschrieben. Laufzeitpacker: Um eine Erkennung zu erschweren und die Größe der Datei zu reduzieren wurde sie mit einem Laufzeitpacker gepackt.
Die Beschreibung wurde erstellt von Bogdan Iliuta am Freitag, 20. Oktober 2006 Die Beschreibung wurde geändert von Bogdan Iliuta am Freitag, 27. Oktober 2006
zurück
.
.
.
.