Name: TR/PSW.Viking.A Entdeckt am: 27/11/2006 Art: Trojan In freier Wildbahn: Nein Gemeldete Infektionen: Niedrig Verbreitungspotenzial: Niedrig Schadenspotenzial: Mittel Statische Datei: Ja Dateigröße: 80.896 Bytes MD5 Prüfsumme: ef23dd7d7d60a9721f3d8bf6d0ed4a78 VDF Version: 6.36.01.88 IVDF Version: 6.36.01.92 - Montag, 27. November 2006
General Verbreitungsmethode: • Keine eigene Verbreitungsroutine Aliases: • Mcafee: PWS-Gamania • Kaspersky: Trojan-PSW.Win32.Hangame.cl • F-Secure: Trojan-PSW.Win32.Hangame.cl • Bitdefender: Win32.AV-Killer Wurde zuvor wie folgt erkannt: • Worm/Viking.A Betriebsysteme: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Auswirkungen: • Erstellt eine Datei • Änderung an der Registry • Stiehlt Informationen Dateien Eine Kopie seiner selbst wird hier erzeugt: • %PROGRAM FILES% \Windows Media Player\svchost.exe Die anfänglich ausgeführte Kopie der Malware wird gelöscht. Es werden folgende Dateien erstellt: – Eine Datei für temporären Gebrauch. Diese wird möglicherweise wieder gelöscht. • %TEMPDIR% \$$c%Hexadezimale Zahl% .tmp – %SYSDIR% \PDLL.dll Weitere Untersuchungen haben ergeben, dass diese Datei auch Malware ist. Erkannt als: TR/PSW.Lineage.anb – %TEMPDIR% \$$c%Hexadezimale Zahl% .tmp.bat Des weiteren wird sie ausgeführt nachdem sie vollständig erstellt wurde. Diese Batchdatei wird genutzt um eine Datei zu löschen. Registry Folgender Registryschlüssel wird geändert: – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] Alter Wert: • "Userinit"="%SYSDIR% \userinit.exe," Neuer Wert: • "Userinit"="%SYSDIR% \userinit.exe,%PROGRAM FILES% \Windows Media Player\svchost.exe," Diebstahl Es wird versucht folgende Information zu klauen: – Das Passwort des Programmes: • Lineage – Nachdem folgende Webseite besucht wurde wird eine Protokollfunktion gestartet: • http://tw.login.yahoo.com/cgi-bin/login.cgi?srv= – Aufgezeichnet wird: • Anmeldeinformation Injektion – Es injiziert folgende Datei in einen Prozess: PDLL.dll Prozessname: • %alle laufenden Prozesse% Datei Einzelheiten Programmiersprache: Das Malware-Programm wurde in Delphi geschrieben. Laufzeitpacker: Um eine Erkennung zu erschweren und die Größe der Datei zu reduzieren wurde sie mit folgendem Laufzeitpacker gepackt: • UPX
Die Beschreibung wurde erstellt von Adriana Popa am Donnerstag, 23. November 2006 Die Beschreibung wurde geändert von Adriana Popa am Montag, 27. November 2006
zurück
.
.
.
.