Name:TR/PSW.Viking.A
Entdeckt am:27/11/2006
Art:Trojan
In freier Wildbahn:Nein
Gemeldete Infektionen:Niedrig
Verbreitungspotenzial:Niedrig
Schadenspotenzial:Mittel
Statische Datei:Ja
Dateigröße:80.896 Bytes
MD5 Prüfsumme:ef23dd7d7d60a9721f3d8bf6d0ed4a78
VDF Version:6.36.01.88
IVDF Version:6.36.01.92 - Montag, 27. November 2006

 General Verbreitungsmethode:
   • Keine eigene Verbreitungsroutine


Aliases:
   •  Mcafee: PWS-Gamania
   •  Kaspersky: Trojan-PSW.Win32.Hangame.cl
   •  F-Secure: Trojan-PSW.Win32.Hangame.cl
   •  Bitdefender: Win32.AV-Killer

Wurde zuvor wie folgt erkannt:
   •  Worm/Viking.A


Betriebsysteme:
   • Windows 98
   • Windows 98 SE
   • Windows NT
   • Windows ME
   • Windows 2000
   • Windows XP
   • Windows 2003


Auswirkungen:
   • Erstellt eine Datei
   • Änderung an der Registry
   • Stiehlt Informationen

 Dateien Eine Kopie seiner selbst wird hier erzeugt:
   • %PROGRAM FILES%\Windows Media Player\svchost.exe



Die anfänglich ausgeführte Kopie der Malware wird gelöscht.



Es werden folgende Dateien erstellt:

– Eine Datei für temporären Gebrauch. Diese wird möglicherweise wieder gelöscht.
   • %TEMPDIR%\$$c%Hexadezimale Zahl%.tmp

%SYSDIR%\PDLL.dll Weitere Untersuchungen haben ergeben, dass diese Datei auch Malware ist. Erkannt als: TR/PSW.Lineage.anb

%TEMPDIR%\$$c%Hexadezimale Zahl%.tmp.bat Des weiteren wird sie ausgeführt nachdem sie vollständig erstellt wurde. Diese Batchdatei wird genutzt um eine Datei zu löschen.

 Registry Folgender Registryschlüssel wird geändert:

– [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
   Alter Wert:
   • "Userinit"="%SYSDIR%\userinit.exe,"
   Neuer Wert:
   • "Userinit"="%SYSDIR%\userinit.exe,%PROGRAM FILES%\Windows Media Player\svchost.exe,"

 Diebstahl Es wird versucht folgende Information zu klauen:

– Das Passwort des Programmes:
   • Lineage

– Nachdem folgende Webseite besucht wurde wird eine Protokollfunktion gestartet:
   • http://tw.login.yahoo.com/cgi-bin/login.cgi?srv=

– Aufgezeichnet wird:
    • Anmeldeinformation

 Injektion –  Es injiziert folgende Datei in einen Prozess: PDLL.dll

    Prozessname:
   • %alle laufenden Prozesse%


 Datei Einzelheiten Programmiersprache:
Das Malware-Programm wurde in Delphi geschrieben.


Laufzeitpacker:
Um eine Erkennung zu erschweren und die Größe der Datei zu reduzieren wurde sie mit folgendem Laufzeitpacker gepackt:
   • UPX

Die Beschreibung wurde erstellt von Adriana Popa am Donnerstag, 23. November 2006
Die Beschreibung wurde geändert von Adriana Popa am Montag, 27. November 2006

zurück . . . .