Name:TR/BHO.G
Entdeckt am:21/09/2006
Art:Trojan
In freier Wildbahn:Nein
Gemeldete Infektionen:Niedrig
Verbreitungspotenzial:Niedrig
Schadenspotenzial:Mittel
Statische Datei:Ja
Dateigröße:86.068 Bytes
MD5 Prüfsumme:b144dcea0Cf4d0a28d0D810De47f5d90
VDF Version:6.36.00.44
IVDF Version:6.36.00.54 - Samstag, 23. September 2006

 General Aliases:
   •  Mcafee: Vundo
   •  Kaspersky: Trojan.Win32.BHO.g
   •  Sophos: Troj/BHO-C
   •  Bitdefender: rojan.Vundo.M


Betriebsysteme:
   • Windows 95
   • Windows 98
   • Windows 98 SE
   • Windows NT
   • Windows ME
   • Windows 2000
   • Windows XP


Auswirkungen:
   • Änderung an der Registry
   • Stiehlt Informationen

 Registry Es wird ein browser helper object (BHO) registriert indem folgender key hinzugefügt wird:

– HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\
   Browser Helper Objects\{B7672BAF-E9A3-49B6-86B2-C81719A18A4C}


Folgender Registryschlüssel wird hinzugefügt:

– HKCR\CLSID\{B7672BAF-E9A3-49B6-86B2-C81719A18A4C}\InprocServer32
   • "(Defaulat)"=%ausgeführte Datei%
   • "ThreadingModel"="Both"

 Diebstahl – Nachdem folgende Webseite besucht wurde wird eine Protokollfunktion gestartet:
   • allyoursearch.com thefreedictionary.com searchfeed.com www.neon.org.uk
      www.sensis.com.au slotch.com mygeek.com clearsearch.com
      search.gohip.com usseek.com findwhat.com websearch.com revquest.com
      7search.com ditto.com mysearch.myway.com mywebsearch.com
      destinationadult.com instafinder.com uk.overture.com exactsearch.net
      findsearch.net perfectnav.com scoutcrawl.com genieknows.com
      navisearch.net what2find.com sirsearch.com crawlbar.com overture.com
      inquire.com netster.com www.grip.com www.ukindex.co.uk lb1.netster.com
      64.225.154.135 zeal.com seeq.com uk.searchengine.com url.searchuk.com
      www.excite.co.jp search.dmoz.org www.goclick.com wikipedia.org
      search.about.com galaxysearch.com wesearchall.com terms= sex.com
      www.london-pages.co.uk vachercher.lycos.fr search.netscape.com
      search.netzero.net search.lycos.co.uk cgi.search123.com
      search.asiaco.com query.nytimes.com search.aol.co.uk search.lycos.com
      www.250000.co.uk search.aol.com suche.lycos.de zoek.lycos.nl
      vivisimo.com kanoodle.com comcast.net hotbot.com jayde.com mamma.com
      mirago.co.uk mirago.de searchmiracle.com coolwebsearch.com
      search.looksmart.com www.infoseek.co.jp dogpile.com sqwire.com
      vaclick.epilot.com searchscout.com apps5.oingo.com 66.220.17.157
      fr.search.yahoo.com au.search.yahoo.com uk.search.yahoo.com
      kr.search.yahoo.com ca.search.yahoo.com tw.search.yahoo.com
      de.search.yahoo.com hk.search.yahoo.com search.yahoo.co.jp
      search.yahoo.com search.sympatico.msn.ca search.earthlink.net
      search.wanadoo.co.uk search.xtramsn.co.nz www.recherche.aol.fr
      www.google.com.tw search.msn.com.hk www.google.com.hk
      www.google.com.au au.altavista.com fr.altavista.com de.altavista.com
      nz.altavista.com nl.altavista.com uk.altavista.com search.msn.co.uk
      kr.altavista.com www.google.co.uk www.google.co.kr www.google.co.nz
      www.google.co.jp search.daum.net emetasearch.com search.msn.com
      shoprogers.com reference.com web.ask.co.uk go.google.com alltheweb.com
      search.msn.fr gigablast.com altavista.com google.com.mx goguides.org
      google.co.uk cp.ah-ha.com web.ask.com wisenut.com s.teoma.com
      google.com google.be bbc.co.uk google.fr google.it google.ca google.de
      alexa.com google.es

 Datei Einzelheiten Laufzeitpacker:
Um eine Erkennung zu erschweren und die Größe der Datei zu reduzieren wurde sie mit einem Laufzeitpacker gepackt.

Die Beschreibung wurde erstellt von Bogdan Iliuta am Donnerstag, 12. Oktober 2006
Die Beschreibung wurde geändert von Bogdan Iliuta am Montag, 30. Oktober 2006

zurück . . . .