Name: TR/Spy.BZub.GM Entdeckt am: 01/02/2007 Art: Trojan In freier Wildbahn: Ja Gemeldete Infektionen: Niedrig Verbreitungspotenzial: Niedrig Schadenspotenzial: Mittel Statische Datei: Ja Dateigröße: 92.888 Bytes MD5 Prüfsumme: 9344dfb9f65beef177b148ce0f5ad071 VDF Version: 6.37.01.10 - Donnerstag, 1. Februar 2007IVDF Version: 6.37.01.10 - Donnerstag, 1. Februar 2007
General Verbreitungsmethode: • Keine eigene Verbreitungsroutine Aliases: • Kaspersky: Trojan-Spy.Win32.BZub.hv • F-Secure: Trojan-Spy.Win32.BZub.hv • Sophos: Troj/Dloadr-ASR Betriebsysteme: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Auswirkungen: • Erstellt eine potentiell gefährliche Datei • Setzt Sicherheitseinstellungen herunter • Zeichnet Tastatureingaben auf • Stiehlt Informationen Dateien Folgende Dateien werden gelöscht: • %PROGRAM FILES% \Mozilla Firefox\xpcom.dll • %PROGRAM FILES% \Mozilla Firefox\softokn3.dll • %PROGRAM FILES% \Mozilla Firefox\nss3.dll • %PROGRAM FILES% \Mozilla Firefox\js3250.dll • %PROGRAM FILES% \Opera\opera.dll • %PROGRAM FILES% \Opera\spellcheck.dll Es werden folgende Dateien erstellt: – Dateien für temporären Gebrauch. Diese werden möglicherweise wieder gelöscht. • %SYSDIR% \info.txt • c:\1.txt – %SYSDIR% \ipv6monl.dll Weitere Untersuchungen haben ergeben, dass diese Datei auch Malware ist. Erkannt als: TR/Spy.BZub.HV – c:\1.bat Registry Die Werte des folgenden Registry keys werden gelöscht: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Control Panel\load] • h • wspopp • forwas • nw • worg • cryptpa • tas • tannumr • tantotl • taloinata • pops • ip • scrensos • faddress • fter • ftass • uincl • pstincl • ptexcl Es wird ein browser helper object (BHO) registriert indem folgende keys hinzugefügt werden: – [HKCU\Software\Microsoft\Internet Explorer\Main] • "Enable Browser Extensions"="yes" – [HKCR\CLSID\{36DBC179-A19F-48F2-B16A-6A3E19B42A87}\InprocServer32] • "ThreadingModel"="apartment" • "(Default)"="%SYSDIR% \ipv6monl.dll" – [HKCR\CLSID\{36DBC179-A19F-48F2-B16A-6A3E19B42A87}] – [HKCR\AppID\{36DBC179-A19F-48F2-B16A-6A3E19B42A87}] – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ browser helper objects\{36DBC179-A19F-48F2-B16A-6A3E19B42A87}] Um die Windows XP Firewall zu umgehen wird folgender Eintrag erstellt: – [HKLM\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\ FirewallPolicy\StandardProfile\AuthorizedApplications\List] • "%PROGRAM FILES% \Internet Explorer\IEXPLORE.EXE"="%PROGRAM FILES%\Internet Explorer\IEXPLORE.EXE:*:Enabled:Internet Explorer" Folgende Registryschlüssel werden hinzugefügt: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Control Panel\load] • "cmpid"=%Hex Werte% • "worg"=%Hex Werte% • "net_insll"=%aktuelles Datum% • "info_sze"=%Hex Werte% • "ino"=%Hex Werte% • "timeu"=%Datum aus der Zukunft% • "h"=%Datum aus der Zukunft% Diebstahl Es wird versucht folgende Information zu klauen: – In 'Passwort Eingabefelder' eingetippte Passwörter – Aufgezeichnete Passwörter welche von der AutoComplete Funktion verwendet werden – Aus folgendem Registry Key gelesene Email Kontoinformation: HKCU\Software\Microsoft\Internet Account Manager\Accounts – Nachdem eine der folgenden Webseiten besucht wurde wird eine Protokollfunktion gestartet: • https://banking.*.de/ • e-gold.com • banking.postbank.de • https://*.netbank.commbank.com.au/netbank/bankmain • signin.ebay.com • https://sitekey.bankofamerica.com/ • https://my.if.com/ • https://olb2.nationet.com • https://ibank.barclays.co.uk/ – Aufgezeichnet wird: • Tastaturanschläge • Fensterinformation • Anmeldeinformation
Die Beschreibung wurde erstellt von Cristian Dobre am Freitag, 2. Februar 2007 Die Beschreibung wurde geändert von Andrei Ivanes am Mittwoch, 28. Februar 2007
zurück
.
.
.
.