Name: TR/Spy.Agent.OR.4 Entdeckt am: 02/11/2006 Art: Trojan In freier Wildbahn: Nein Gemeldete Infektionen: Niedrig Verbreitungspotenzial: Niedrig Schadenspotenzial: Mittel Statische Datei: Ja Dateigröße: 81.408 Bytes MD5 Prüfsumme: 58d2ae5f9c90674c1fc3fb1195959f5c VDF Version: 6.36.00.205 IVDF Version: 6.36.00.225 - Donnerstag, 2. November 2006
General Aliases: • Kaspersky: Trojan-Spy.Win32.Agent.or • Sophos: Troj/Agent-DPH Betriebsysteme: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Auswirkungen: • Änderung an der Registry • Stiehlt Informationen Dateien Eine Kopie seiner selbst wird hier erzeugt: • %WINDIR% \svchost.exe Registry Der folgende Registryschlüssel wird hinzugefügt um den Prozess nach einem Neustart des Systems erneut zu starten. – HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\ Run • "svchost.exe"="%WINDIR% \svchost.exe" Hintertür Kontaktiert Server: Den folgenden: • http://akella.biz/********** Hierdurch können Informationen gesendet werden. Dies geschieht mittels einer HTTP GET Anfrage an ein PHP Script. Sende Informationen über: • Aus dem Diebstahl-Bereich gesammelte Informationen Diebstahl – Nachdem folgende Webseite besucht wurde wird eine Protokollfunktion gestartet: • http://search.slimtoolbar.com – Nachdem eine Webseite besucht wurde dessen URL eine der folgenden Substings enthält, wird eine Protokollfunktion gestartet: • http://search.yahoo. • http://www.msn. • http://www.yahoo. • http://www.google. – Aufgezeichnet wird: • Tastaturanschläge Diverses Mutex: Es wird folgender Mutex erzeugt: • msupdgt2 Datei Einzelheiten Programmiersprache: Das Malware-Programm wurde in MS Visual C++ geschrieben. Laufzeitpacker: Um eine Erkennung zu erschweren und die Größe der Datei zu reduzieren wurde sie mit folgendem Laufzeitpacker gepackt: • UPX
Die Beschreibung wurde erstellt von Bogdan Iliuta am Mittwoch, 15. November 2006 Die Beschreibung wurde geändert von Bogdan Iliuta am Mittwoch, 15. November 2006
zurück
.
.
.
.