Name: TR/Killav.OE Entdeckt am: 03/02/2008 Art: Trojan In freier Wildbahn: Ja Gemeldete Infektionen: Niedrig Verbreitungspotenzial: Niedrig Schadenspotenzial: Mittel Statische Datei: Nein Dateigröße: 14.348 Bytes IVDF Version: 7.00.02.83 - Sonntag, 3. Februar 2008
General Verbreitungsmethode: • Keine eigene Verbreitungsroutine Aliases: • Kaspersky: Trojan.Win32.KillAV.oe • F-Secure: Trojan.Win32.KillAV.oe • Eset: Win32/KillAV.OE Betriebsysteme: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Auswirkungen: • Terminierung von Sicherheitsprogrammen • Stiehlt Informationen • Ermöglicht unbefugten Zugriff auf den Computer Dateien Es wird folgende Datei erstellt: – Nicht virulente Datei: • %TEMPDIR% \abc123.pid Prozess Beendigung Prozesse mit einer der folgenden Zeichenketten werden beendet: • scftray; scfservice; scfmanager; savser; savadmins; alsvc; almon; npfmsg2; zlh; zanda; cclaw; npfsvice; njeeves; nipsvc; nip; nvcsched; nvcoas; pxcons; pxagent; guardxkickoff; vba32ldr; nod32kui; nod32krn; vsserv; livesrv; bdmcon; bdagent; xcommsvr; PXConsole; PXAgent; kpf4ss; kpf4gui; sunthreate; sunserv; sunprotect; counter; clamwin; clamtray; avgnt; avesvc; avcenter; ashwebsv; ashdisp; ashmaisv; ashserv; msascui; fsguidll; fsaw; fspex; fsm32; tsanti; kavpf; kav; dpasnt; msfw; msmps; mpeng; msco; winssno; symlcsvc; spbbcsvc; sndsrvc; nscsrvce; navapsvc; msmsgs; ccsetmgr; ccproxy; ccetvm; ccapp; alusched; oascl; msksr; mskage; avguard; mscif; mpft; mpfser; mpfag; mcvss; mcvs; mcupd; mcupdm; mctsk; mcshi; mcdet; mcage; zlcli; vsmon; webroot; spysw; firewalln; vrmo; vrfw; hsock; wmiprv; mxtask; swdoct; sdhe; vir.exe; webproxy; pavfnsvr; avengine; avciman; apvxdwin; avp; cavtray; cavrid; caissdt; ad-watch Hintertür Kontaktiert Server: Einer der folgenden: • http://a.doginhispen.com/%Nummer% /in/********** • http://b.skitodayplease.com/%Nummer% /in/********** • http://c.skitodayplease.com/%Nummer% /in/********** • http://c.doginhispen.com/%Nummer% /in/********** Hierdurch können Informationen gesendet und Hintertürfunktionen bereitgestellt werden. Injektion – Es injiziert sich in einen Prozess. Prozessname: • iexplore.exe Datei Einzelheiten Programmiersprache: Das Malware-Programm wurde in MS Visual C++ geschrieben.
Die Beschreibung wurde erstellt von Andrei Gherman am Dienstag, 18. März 2008 Die Beschreibung wurde geändert von Andrei Gherman am Dienstag, 18. März 2008
zurück
.
.
.
.