Name:ADSPY/WiAD.AF.1
Entdeckt am:07/06/2005
Art:Trojan
In freier Wildbahn:Nein
Gemeldete Infektionen:Niedrig
Verbreitungspotenzial:Niedrig
Schadenspotenzial:Niedrig bis mittel
Statische Datei:Ja
Dateigröße:50.760 Bytes
MD5 Prüfsumme:29f3b3d328c14360d96e4a2c24790a79
VDF Version:6.31.00.08

 General Verbreitungsmethode:
   • Keine eigene Verbreitungsroutine


Aliases:
   •  Eset: Win32/Adware.WUpd
   •  Bitdefender: Trojan.SillyDl.50760


Betriebsysteme:
   • Windows 98
   • Windows 98 SE
   • Windows NT
   • Windows ME
   • Windows 2000
   • Windows XP
   • Windows 2003


Auswirkungen:
   • Lädt Dateien herunter
   • Erstellt eine Datei
   • Änderung an der Registry

 Dateien Eine Kopie seiner selbst wird hier erzeugt:
   • %PROGRAM FILES%\Media Access\MediaAccess.exe



Es wird folgendes Verzeichnis erstellt:
   • %PROGRAM FILES%\Media Access



Es wird folgende Datei erstellt:

– Nicht virulente Datei:
   • %SYSDIR%\ide21201.vxd




Es wird versucht die folgenden Dateien herunterzuladen:

– Die URL ist folgende:
   • http://static.windupdates.com/Release/v20/**********
Diese wird lokal gespeichert unter: %PROGRAM FILES%\Media Access\MediaAccK.exe Des Weiteren wird diese Datei ausgeführt nachdem sie vollständig heruntergeladen wurde. Zum Zeitpunkt der Analyse war diese Datei nicht verfügbar.

– Die URL ist folgende:
   • http://static.windupdates.com/Release/v20/**********
Diese wird lokal gespeichert unter: %PROGRAM FILES%\Media Access\MediaAccC.dll Zum Zeitpunkt der Analyse war diese Datei nicht verfügbar.

– Die URL ist folgende:
   • http://static.windupdates.com/Release/v20/**********
Diese wird lokal gespeichert unter: %PROGRAM FILES%\Media Access\Info.txt Zum Zeitpunkt der Analyse war diese Datei nicht verfügbar.

 Registry Der folgende Registryschlüssel wird hinzugefügt um den Prozess nach einem Neustart des Systems erneut zu starten.

– [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
   • "Media Access"="%PROGRAM FILES%\Media Access\MediaAccK.exe"



Folgende Registryschlüssel werden hinzugefügt:

– [HKCR\AppID\{735C5A0C-F79F-47A1-8CA1-2A2E482662A8}]
   • @="LoaderX"

– [HKCR\AppID\LoaderX.EXE]
   • "AppID"="{735C5A0C-F79F-47A1-8CA1-2A2E482662A8}"

– [HKCR\MediaAccess.Installer]
   • @="Installer Class"

– [HKCR\MediaAccess.Installer\CLSID]
   • @="{1E5F0D38-214B-4085-AD2A-D2290E6A2D2C}"

– [HKCR\MediaAccess.Installer\CurVer]
   • @="MediaAccess.Installer"

– [HKCR\CLSID\{1E5F0D38-214B-4085-AD2A-D2290E6A2D2C}]
   • @="Installer Class"
   • "AppID"="{735C5A0C-F79F-47A1-8CA1-2A2E482662A8}"

– [HKCR\CLSID\{1E5F0D38-214B-4085-AD2A-D2290E6A2D2C}\
   Implemented Categories]
– [HKCR\CLSID\{1E5F0D38-214B-4085-AD2A-D2290E6A2D2C}\
   Implemented Categories\{7DD95801-9882-11CF-9FA9-00AA006C42C4}]
– [HKCR\CLSID\{1E5F0D38-214B-4085-AD2A-D2290E6A2D2C}\LocalServer32]
   • @="%PROGRAM FILES%\Media Access\MediaAccess.exe"

– [HKCR\CLSID\{1E5F0D38-214B-4085-AD2A-D2290E6A2D2C}\ProgID]
   • @="MediaAccess.Installer"

– [HKCR\CLSID\{1E5F0D38-214B-4085-AD2A-D2290E6A2D2C}\Programmable]
– [HKCR\CLSID\{1E5F0D38-214B-4085-AD2A-D2290E6A2D2C}\TypeLib]
   • @="{15696AE2-6EA4-47F4-BEA6-A3D32693EFC7}"

– [HKCR\CLSID\{1E5F0D38-214B-4085-AD2A-D2290E6A2D2C}\
   VersionIndependentProgID]
   • @="MediaAccess.Installer"

– [HKCR\TypeLib\{15696AE2-6EA4-47F4-BEA6-A3D32693EFC7}]
– [HKCR\TypeLib\{15696AE2-6EA4-47F4-BEA6-A3D32693EFC7}\1.0]
   • @="LoaderX 1.0 Type Library"

– [HKCR\TypeLib\{15696AE2-6EA4-47F4-BEA6-A3D32693EFC7}\1.0\0]
– [HKCR\TypeLib\{15696AE2-6EA4-47F4-BEA6-A3D32693EFC7}\1.0\0\win32]
   • @="%PROGRAM FILES%\Media Access\MediaAccess.exe"

– [HKCR\TypeLib\{15696AE2-6EA4-47F4-BEA6-A3D32693EFC7}\1.0\FLAGS]
   • @="0"

– [HKCR\TypeLib\{15696AE2-6EA4-47F4-BEA6-A3D32693EFC7}\1.0\HELPDIR]
   • @="%PROGRAM FILES%\Media Access\"

– [HKCR\Interface\{00ADA225-EA6C-4FB3-82E8-68189201CCB9}]
   • @="IInstaller"

– [HKCR\Interface\{00ADA225-EA6C-4FB3-82E8-68189201CCB9}\
   ProxyStubClsid]
   • @="{00020424-0000-0000-C000-000000000046}"

– [HKCR\Interface\{00ADA225-EA6C-4FB3-82E8-68189201CCB9}\
   ProxyStubClsid32]
   • @="{00020424-0000-0000-C000-000000000046}"

– [HKCR\Interface\{00ADA225-EA6C-4FB3-82E8-68189201CCB9}\TypeLib]
   • @="{15696AE2-6EA4-47F4-BEA6-A3D32693EFC7}"
   • "Version"="1.0"

– [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\
   Media Access]
   • "UninstallString"="%PROGRAM FILES%\Media Access\MediaAccess.exe /Remove"
   • "DisplayName"="Media Access"

 Hintertür Kontaktiert Server:
Den folgenden:
   • http://www.windupdates.com/**********

Hierdurch können Informationen gesendet werden.

 Diverses Mutex:
Es wird folgender Mutex erzeugt:
   • MediaAccess

 Datei Einzelheiten Programmiersprache:
Das Malware-Programm wurde in MS Visual C++ geschrieben.


Laufzeitpacker:
Um eine Erkennung zu erschweren und die Größe der Datei zu reduzieren wurde sie mit folgendem Laufzeitpacker gepackt:
   • UPX

Die Beschreibung wurde erstellt von Adriana Popa am Dienstag, 19. Dezember 2006
Die Beschreibung wurde geändert von Adriana Popa am Dienstag, 19. Dezember 2006

zurück . . . .