Name: TR/Dldr.Banload.aoo.62 Entdeckt am: 27/11/2006 Art: Trojan Nebenart: Downloader In freier Wildbahn: Nein Gemeldete Infektionen: Niedrig Verbreitungspotenzial: Niedrig Schadenspotenzial: Niedrig bis mittel Statische Datei: Ja Dateigröße: 207.360 Bytes MD5 Prüfsumme: 6ff39a81cf318ca465a1460349bfd2a6 VDF Version: 6.36.00.146 IVDF Version: 6.36.00.163 - Mittwoch, 25. Oktober 2006
General Verbreitungsmethode: • Keine eigene Verbreitungsroutine Aliases: • Mcafee: PWS-Banker.dldr • Kaspersky: Trojan-Downloader.Win32.Banload.aoo • Grisoft: Downloader.Generic2.UIW • Eset: Win32/TrojanDownloader.Banload.AOO Betriebsysteme: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Auswirkungen: • Lädt eine Dateien herunter • Änderung an der Registry Dateien Eine Kopie seiner selbst wird hier erzeugt: • %SYSDIR% \wzip32.exe Es wird versucht die folgenden Dateien herunterzuladen: – Die URL ist folgende: • http://www.yourmaclife.com/forum/includes/********** Diese wird lokal gespeichert unter: %TEMPDIR% \$$$.temp Des Weiteren wird diese Datei ausgeführt nachdem sie vollständig heruntergeladen wurde. Diese Datei enthält wahrscheinlich Download-Adressen welche als weitere Quelle für neue Bedrohungen dienen können. – Die URLs sind folgende: • http://www.kosova.ch/share/files/132/********** • http://www.bulk-upload.com/files/19/********** Zum Zeitpunkt der Analyse war diese Datei nicht verfügbar. Registry Der folgende Registryschlüssel wird hinzugefügt um den Prozess nach einem Neustart des Systems erneut zu starten. – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "WinZip"="\"%SYSDIR% \wzip32.exe\"" Es wird ein browser helper object (BHO) registriert indem folgender key hinzugefügt wird: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ Browser Helper Objects\{FCADDC14-BD46-408A-9842-CDBE1C6D37EB}] Folgende Registryschlüssel werden hinzugefügt: – [HKCU\Software\Microsoft\Internet Explorer\Download] • "CheckExeSignatures"="no" • "RunInvalidSignatures"=dword:00000001 – [HKCR\CLSID\{FCADDC14-BD46-408A-9842-CDBE1C6D37EB}] • @="" – [HKCR\CLSID\{FCADDC14-BD46-408A-9842-CDBE1C6D37EB}\InprocServer32] • @="%SYSDIR% \mpeg4dec0.dll" • "ThreadingModel"="Apartment" Datei Einzelheiten Programmiersprache: Das Malware-Programm wurde in Delphi geschrieben. Laufzeitpacker: Um eine Erkennung zu erschweren und die Größe der Datei zu reduzieren wurde sie mit folgendem Laufzeitpacker gepackt: • PC Shrinker
Die Beschreibung wurde erstellt von Monica Ghitun am Dienstag, 28. November 2006 Die Beschreibung wurde geändert von Monica Ghitun am Dienstag, 28. November 2006
zurück
.
.
.
.