Name: TR/PSW.QQPass.KB.6 Entdeckt am: 03/01/2007 Art: Trojan In freier Wildbahn: Nein Gemeldete Infektionen: Niedrig Verbreitungspotenzial: Niedrig Schadenspotenzial: Niedrig bis mittel Statische Datei: Ja Dateigröße: 44.567 Bytes MD5 Prüfsumme: 211906c1daa0af3724385a37d0d23a7b VDF Version: 6.35.01.172 IVDF Version: 6.35.01.176 - Montag, 4. September 2006
General Verbreitungsmethode: • Keine eigene Verbreitungsroutine Aliases: • Kaspersky: Trojan-PSW.Win32.QQPass.kb • Sophos: Troj/QQPass-ABX • Grisoft: PSW.Generic2.FTI • Eset: Win32/PSW.QQPass.KB • Bitdefender: Backdoor.Maxi.A Betriebsysteme: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Auswirkungen: • Lädt Dateien herunter • Erstellt eine potentiell gefährliche Datei • Änderung an der Registry Dateien Kopien seiner selbst werden hier erzeugt: • %PROGRAM FILES% \Common Files\Microsoft Shared\MSINFO\sysinfo.exe • %PROGRAM FILES% \Common Files\Microsoft Shared\MSINFO\6hackol.com Es wird folgende Datei erstellt: – %PROGRAM FILES% \Common Files\Microsoft Shared\MSINFO\qqdsq2.lmz Weitere Untersuchungen haben ergeben, dass diese Datei auch Malware ist. Erkannt als: TR/PSW.QQShou.IE Registry Folgende Registryschlüssel werden hinzugefügt: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ ShellExecuteHooks] • "{08315C1A-9BA9-4B7C-A432-26885F9QQDSQ}"="" – [HKCR\CLSID\{08315C1A-9BA9-4B7C-A432-26885F9QQDSQ}] • @="" – [HKCR\CLSID\{08315C1A-9BA9-4B7C-A432-26885F9QQDSQ}\InProcServer32] • @="%PROGRAM FILES% \Common Files\Microsoft Shared\MSINFO\qqdsq2.lmz" • "ThreadingModel"="Apartment" Folgender Registryschlüssel wird geändert: – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] Neuer Wert: • "Shell"="Explorer.exe "%PROGRAM FILES% \Common Files\Microsoft Shared\MSINFO\sysinfo.exe"" Hintertür Kontaktiert Server: Alle der folgenden: • http://www.jump.oiwin.cn/********** • http://www.dl3.jpqqd.********** Sobald die Verbindung hergestellt ist wird eine weitere Liste mit Servern abgerufen. Dies geschieht mittels einer HTTP GET Anfrage an ein PHP Script. Datei Einzelheiten Programmiersprache: Das Malware-Programm wurde in Delphi geschrieben.
Die Beschreibung wurde erstellt von Monica Ghitun am Mittwoch, 3. Januar 2007 Die Beschreibung wurde geändert von Monica Ghitun am Mittwoch, 3. Januar 2007
zurück
.
.
.
.