Name:TR/PSW.OnLineGames.O
Entdeckt am:02/10/2006
Art:Trojan
In freier Wildbahn:Nein
Gemeldete Infektionen:Niedrig
Verbreitungspotenzial:Niedrig
Schadenspotenzial:Mittel
Statische Datei:Ja
Dateigröße:62.529 Bytes
MD5 Prüfsumme:a50C61d13927cf87705727193010f40A
VDF Version:6.36.00.73
IVDF Version:6.36.00.88 - Dienstag, 10. Oktober 2006

 General Aliases:
   •  Kaspersky: Trojan-PSW.Win32.OnLineGames.o
   •  TrendMicro: TSPY_LINEAGE.BNY
   •  Sophos: Troj/Lineag-DIP


Betriebsysteme:
   • Windows 95
   • Windows 98
   • Windows 98 SE
   • Windows NT
   • Windows ME
   • Windows 2000
   • Windows XP


Auswirkungen:
   • Erstellt eine potentiell gefährliche Datei
   • Änderung an der Registry
   • Stiehlt Informationen

 Dateien Eine Kopie seiner selbst wird hier erzeugt:
   • %SYSDIR%\newFiles.exe



Es wird folgende Datei erstellt:

%SYSDIR%\winewfile.dll Weitere Untersuchungen haben ergeben, dass diese Datei auch Malware ist. Erkannt als: TR/PSW.OnLineGames.D

 Registry Folgende Registryschlüssel werden hinzugefügt:

– HKCR\CLSID\{B91C5CD8-78E0-4D29-BC75-6D9E075D6763}
   • @="FIVEHOOK"

– KEY_CLASSES_ROOT\CLSID\{B91C5CD8-78E0-4D29-BC75-6D9E075D6763}\
   InProcServer32
   • @="%SYSDIR%\winewfile.dll"
   • "ThreadingModel"="Apartment"

– HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\
   ShellExecuteHooks
   • "{B91C5CD8-78E0-4D29-BC75-6D9E075D6763}"=""

 Diebstahl Es wird versucht folgende Information zu klauen:
– In 'Passwort Eingabefelder' eingetippte Passwörter

 Injektion –  Es injiziert folgende Datei in einen Prozess: %SYSDIR%\winewfile.dll

    Prozessname:
   • %jeder neu gestartete Prozess nachdem die Malware aktiv im Speicher
      ist%


   War dies erfolgreich so beendet sich der Prozess der Malware wobei der injizierte Teil aktiv bleibt.

 Diverses Mutex:
Es wird folgender Mutex erzeugt:
   • TFMHRExeMutex

 Datei Einzelheiten Programmiersprache:
Das Malware-Programm wurde in Delphi geschrieben.


Laufzeitpacker:
Um eine Erkennung zu erschweren und die Größe der Datei zu reduzieren wurde sie mit einem Laufzeitpacker gepackt.

Die Beschreibung wurde erstellt von Bogdan Iliuta am Freitag, 20. Oktober 2006
Die Beschreibung wurde geändert von Bogdan Iliuta am Freitag, 27. Oktober 2006

zurück . . . .