Name: TR/Dldr.iBill.A Entdeckt am: 07/01/2007 Art: Trojan Nebenart: Downloader In freier Wildbahn: Ja Gemeldete Infektionen: Hoch Verbreitungspotenzial: Niedrig Schadenspotenzial: Mittel Statische Datei: Ja Dateigröße: 9.181 Bytes MD5 Prüfsumme: 19a960f2ae534915040Bcb60afaa295f VDF Version: 6.37.00.110 IVDF Version: 6.37.00.114 - Sonntag, 7. Januar 2007
General Verbreitungsmethode: • Keine eigene Verbreitungsroutine Betriebsysteme: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Auswirkungen: • Lädt Dateien herunter • Änderung an der Registry • Ermöglicht unbefugten Zugriff auf den Computer Nach Aktivierung wird folgende Information angezeigt: Dateien Eine Kopie seiner selbst wird hier erzeugt: • %SYSDIR% \%zufällige Buchstabenkombination% .exe Registry Die folgenden Registryschlüssel werden hinzugefügt um die Prozesse nach einem Neustart des Systems erneut zu starten. – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • WinUpdate = %SYSDIR% \%zufällige Buchstabenkombination% .exe – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices] • WinUpdate = %SYSDIR% \%zufällige Buchstabenkombination% .exe Folgende Registryschlüssel werden hinzugefügt: – [HKCU\Software\Microsoft\OLE] • WinUpdate = %SYSDIR% \%zufällige Buchstabenkombination% .exe – [HKCU\SYSTEM\CurrentControlSet\Control\Lsa] • WinUpdate = %SYSDIR% \%zufällige Buchstabenkombination% .exe Folgende Registryschlüssel werden geändert: – [HKLM\SOFTWARE\Microsoft\Ole] Neuer Wert: • WinUpdate = %SYSDIR% \%zufällige Buchstabenkombination% .exe – [HKLM\SYSTEM\CurrentControlSet\Control\Lsa] Neuer Wert: • WinUpdate = %SYSDIR% \%zufällige Buchstabenkombination% .exe Email Die Malware verfügt über keine eigene Verbreitungsroutine wurde aber via Email verbreitet. Die Einzelheiten sind im folgenden aufgeführt: Betreff: Folgende: • 1&1 Internet AG - Ihre Rechnung %Nummer% Body: Der Body der Email ist folgender: • Sehr geehrter 1&1 Kunde, anbei erhalten Sie Ihre Rechnung vom 29.12.2006. die Gesamtsumme für Ihre Rechnung im Monat Dezember beträgt: 59,99 Euro. Gemäß der erteilten Einzugsermächtigung werden wir den Betrag in den nächsten Tagen von Ihrem Konto einziehen. Ihre Rechnung finden Sie als Anhang im PDF-EXE-Format. Zum Lesen und Ausdrucken benötigen Sie kein zusätzliches Programm! Fragen zu Ihrer Rechnung beantwortet Ihnen gerne unsere 1&1 Rechnungsstelle unter 0180 5 201 026 (12 ct/Min.) Übrigens: Wir haben unsere Servicezeiten für Sie erweitert und sind nun von Mo - Sa 08:00 - 20:00 Uhr für Sie da. Mit freundlichen Grüßen Ihr 1&1 WebHosting-Team [Dies ist eine automatisch generierte Nachricht, bitte antworten Sie nicht an diesen Absender. Falls Sie Fragen an den 1&1 Support haben, verwenden Sie bitte das Kontaktformular unter www.**********] Der Dateiname des Anhangs ist folgender: • Rechnung.pdf.exe Hintertür Kontaktiert Server: Einer der folgenden: • http://www.marketing-know-how.com/bookreview/inc/********** • http://www.blingblingventures.com/snake1/uploads/avatars/********** • http://www.ronindesigns.net/images/cars/********** • http://www.alexkabobhouse.com/images/********** • http://testing-one-two.com/editor/********** • http://66.235.203.21/~academic/img/********** • http://deja-rue.com/mypix/********** Sende Informationen über: • Aktueller Malware Status Möglichkeiten der Fernkontrolle: • Datei herunterladen Injektion – Es injiziert sich in einen Prozess. Prozessname: • svchost.exe Datei Einzelheiten Laufzeitpacker: Um eine Erkennung zu erschweren und die Größe der Datei zu reduzieren wurde sie mit folgendem Laufzeitpacker gepackt: • FSG
Die Beschreibung wurde erstellt von Andrei Gherman am Montag, 8. Januar 2007 Die Beschreibung wurde geändert von Andrei Gherman am Dienstag, 9. Januar 2007
zurück
.
.
.
.