Name: TR/Juan.E trojan Entdeckt am: 01/02/2007 Art: Trojan In freier Wildbahn: Nein Gemeldete Infektionen: Niedrig Verbreitungspotenzial: Niedrig Schadenspotenzial: Niedrig bis mittel Statische Datei: Ja Dateigröße: 44.165 Bytes MD5 Prüfsumme: 83292296d7d1340C59528035fb89ded8 VDF Version: 6.37.01.10 - Donnerstag, 1. Februar 2007IVDF Version: 6.37.01.10 - Donnerstag, 1. Februar 2007
General Verbreitungsmethode: • Keine eigene Verbreitungsroutine Alias: • Kaspersky: Trojan.Win32.BHO.g • F-Secure: Trojan.Win32.BHO.g • Eset: Win32/BHO.G Betriebsysteme: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Auswirkungen: • Stiehlt Informationen Registry Es wird ein browser helper object (BHO) registriert indem folgende keys hinzugefügt werden: – [HKCR\CLSID\{68D5CF1D-EC5C-4bdd-A9EF-F0E517565D50}\InprocServer32] • @="%Verzeichnis in dem die Malware ausgeführt wurde% \%Malware DLL% • "ThreadingModel"="Both" – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ Browser Helper Objects\{68D5CF1D-EC5C-4bdd-A9EF-F0E517565D50}] Hintertür Kontaktiert Server: Einer der folgenden: • http://65.243.********** • http://24.244.********** • http://66.220.********** • http://64.225.********** Hierdurch können Informationen gesendet werden. Dies geschieht mittels einer HTTP GET Anfrage an ein PHP Script. Sende Informationen über: • Aus dem Diebstahl-Bereich gesammelte Informationen • besuchte URLs Diebstahl – Nachdem eine der folgenden Webseiten besucht wurde wird eine Protokollfunktion gestartet: • allyoursearch.com; thefreedictionary.com; searchfeed.com; www.neon.org.uk; www.sensis.com.au; mygeek.com; clearsearch.com; search.gohip.com; usseek.com; findwhat.com; websearch.com; revquest.com; 7search.com; ditto.com; mysearch.myway.com; mywebsearch.com; destinationadult.com; instafinder.com; uk.overture.com; exactsearch.net; findsearch.net; perfectnav.com; scoutcrawl.com; genieknows.com; navisearch.net; what2find.com; sirsearch.com; crawlbar.com; overture.com; inquire.com; netster.com; www.grip.com; www.ukindex.co.uk; lb1.netster.com; zeal.com; seeq.com; uk.searchengine.com; url.searchuk.com; www.excite.co.jp; search.dmoz.org; www.goclick.com; wikipedia.org; search.about.com; galaxysearch.com; wesearchall.com; sex.com; www.london-pages.co.uk; vachercher.lycos.fr; search.netscape.com; search.netzero.net; search.lycos.co.uk; cgi.search123.com; search.asiaco.com; query.nytimes.com; search.aol.co.uk; search.lycos.com; www.250000.co.uk; search.aol.com; suche.lycos.de; zoek.lycos.nl; vivisimo.com; kanoodle.com; comcast.net; hotbot.com; jayde.com; mamma.com; o.co.uk; mirago.de; searchmiracle.com; coolwebsearch.com; search.looksmart.com; www.infoseek.co.jp; dogpile.com; sqwire.com; vaclick.epilot.com; searchscout.com; apps5.oingo.com; fr.search.yahoo.com; au.search.yahoo.com; uk.search.yahoo.com; kr.search.yahoo.com; ca.search.yahoo.com; tw.search.yahoo.com; de.search.yahoo.com; hk.search.yahoo.com; search.yahoo.co.jp; search.yahoo.com; search.sympatico.msn.ca; search.earthlink.net; search.wanadoo.co.uk; search.xtramsn.co.nz; www.recherche.aol.fr; www.google.com.tw; search.msn.com.hk; www.google.com.hk; www.google.com.au; au.altavista.com; fr.altavista.com; de.altavista.com; nz.altavista.com; nl.altavista.com; uk.altavista.com; search.msn.co.uk; search.msn.com; shoprogers.com; reference.com; web.ask.co.uk; go.google.com; alltheweb.com; search.msn.fr; gigablast.com; altavista.com; google.com.mx; goguides.org; google.co.uk; cp.ah-ha.com; ask.com/web; wisenut.com; s.teoma.com; google.com; google.be; bbc.co.uk; google.fr; google.it; google.ca; google.de; alexa.com; google.es Datei Einzelheiten Programmiersprache: Das Malware-Programm wurde in MS Visual C++ geschrieben. Um eine Erkennung zu erschweren und die Größe der Datei zu reduzieren wurde sie mit folgendem Laufzeitpacker gepackt: • UPX
Die Beschreibung wurde erstellt von Ernest Szocs am Donnerstag, 22. Februar 2007 Die Beschreibung wurde geändert von Ernest Szocs am Donnerstag, 22. Februar 2007
zurück
.
.
.
.