Name: TR/Dldr.Agent.amzp Entdeckt am: 31/10/2008 Art: Trojan Nebenart: Downloader In freier Wildbahn: Ja Gemeldete Infektionen: Niedrig bis mittel Verbreitungspotenzial: Niedrig Schadenspotenzial: Mittel Statische Datei: Ja Dateigröße: 77.828 Bytes MD5 Prüfsumme: 20edfd7563e866c1c149fca2b03ec634 IVDF Version: 7.01.00.23 - Freitag, 31. Oktober 2008
General Verbreitungsmethode: • Keine eigene Verbreitungsroutine Aliases: • Symantec: Trojan.Fakeavalert.B • Mcafee: Downloader-BKM trojan • Kaspersky: Trojan-Downloader.Win32.Agent.amzp • F-Secure: Trojan-Downloader.Win32.Agent.amzp • Eset: Win32/TrojanDownloader.FakeAlert.OY trojan Betriebsysteme: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Auswirkungen: • Lädt schädliche Dateien herunter • Änderung an der Registry Dateien Es wird versucht die folgenden Dateien herunterzuladen: – Die URL ist folgende: • http://193.142.244.55/**********/item_g.gif Diese wird lokal gespeichert unter: %TEMPDIR% \~tmpa.exe Des Weiteren wird diese Datei ausgeführt nachdem sie vollständig heruntergeladen wurde. Weitere Untersuchungen haben ergeben, dass diese Datei auch Malware ist. Erkannt als: TR/BHO.hfq – Die URL ist folgende: • http://193.142.244.20/**********/216-1.exe Diese wird lokal gespeichert unter: %TEMPDIR% \~tmpc.exe Des Weiteren wird diese Datei ausgeführt nachdem sie vollständig heruntergeladen wurde. Weitere Untersuchungen haben ergeben, dass diese Datei auch Malware ist. Erkannt als: TR/Crypt.ULPM.Gen – Die URL ist folgende: • http://bigimagecatalogue.com/**********/chagall.gif Diese wird lokal gespeichert unter: %TEMPDIR% \~tmpd.exe Des Weiteren wird diese Datei ausgeführt nachdem sie vollständig heruntergeladen wurde. Weitere Untersuchungen haben ergeben, dass diese Datei auch Malware ist. Erkannt als: TR/Agent.87552.F Registry Einer der folgenden Werte wird dem Registry key hinzugefügt um den Prozess nach einem Neustart des Systems erneut zu starten. – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "MSFox"="%ausgeführte Datei% " Folgende Registryschlüssel werden hinzugefügt: – [HKLM\SOFTWARE\Mozilla\MSFox] • "Str5"="%zufällige Buchstabenkombination% " • "Str9"="%zufällige Buchstabenkombination% " • "Str6"="%zufällige Buchstabenkombination% " • "Str7"="%zufällige Buchstabenkombination% " • "Str8"="%zufällige Buchstabenkombination% " • "Str4"="%zufällige Buchstabenkombination% " • "Str1"="%zufällige Buchstabenkombination% " • "Int2"=dword:%Hexadezimale Zahl% • "Int3"=dword:%Hexadezimale Zahl% – [HKLM\Software\Microsoft\RFC1156Agent\CurrentVersion\Parameters] • "TrapPollTimeMilliSecs"=dword:%Hexadezimale Zahl% Datei Einzelheiten Programmiersprache: Das Malware-Programm wurde in MS Visual C++ geschrieben. Laufzeitpacker: Um eine Erkennung zu erschweren und die Größe der Datei zu reduzieren wurde sie mit folgendem Laufzeitpacker gepackt: • UPX
Die Beschreibung wurde erstellt von Andreas Feuerstein am Freitag, 14. November 2008 Die Beschreibung wurde geändert von Andreas Feuerstein am Freitag, 14. November 2008
zurück
.
.
.
.