Name: TR/FakeScanner.ziu Entdeckt am: 12/11/2008 Art: Trojan In freier Wildbahn: Nein Gemeldete Infektionen: Niedrig Verbreitungspotenzial: Niedrig Schadenspotenzial: Niedrig bis mittel Statische Datei: Ja Dateigröße: 899.024 Bytes MD5 Prüfsumme: 958feedf34cba174a85f4f58bb65955a VDF Version: 7.01.00.70 IVDF Version: 7.01.00.77 - Donnerstag, 13. November 2008
General Verbreitungsmethode: • Keine eigene Verbreitungsroutine Aliases: • Eset: Win32/Genetik • Bitdefender: Trojan.Generic.969530 Betriebsysteme: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Auswirkungen: • Lädt eine Dateien herunter • Änderung an der Registry Nach Aktivierung wird folgende Information angezeigt: Dateien Eine Kopie seiner selbst wird hier erzeugt: • %PROGRAM FILES% \PCPrivacyCleaner\pcpc.exe Es wird folgendes Verzeichnis erstellt: • %PROGRAM FILES% \PCPrivacyCleaner Es werden folgende Dateien erstellt: – %Verzeichnis in dem die Malware ausgeführt wurde% \PCPrivacyCleaner.lnk – %ALLUSERSPROFILE%\Start Menu\Programs\PCPrivacyCleaner\PCPrivacyCleaner.lnk – %ALLUSERSPROFILE%\Start Menu\Programs\PCPrivacyCleaner\Uninstall PCPrivacyCleaner.lnk – %home% \Application Data\Microsoft\Internet Explorer\Quick Launch\PCPrivacyCleaner.lnk – %home% \Application Data\PCPrivacyCleaner\Logs\scns.txt Es wird versucht folgende Datei herunterzuladen: – Die URL ist folgende: • http://www.instlog.pcprivacycleaner.com/********** Diese Datei enthält wahrscheinlich Download-Adressen welche als weitere Quelle für neue Bedrohungen dienen können. Registry Der folgende Registryschlüssel wird hinzugefügt um den Prozess nach einem Neustart des Systems erneut zu starten. – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • PCPrivacyCleaner="%PROGRAM FILES% \PCPrivacyCleaner\pcpc.exe" Folgende Registryschlüssel werden hinzugefügt: – [HKLM\SOFTWARE\PCPrivacyCleaner] • "LicenseAccepted"=hex:01 • "InstallDate"=%Hex Werte% • "ActivationCode"=%Hex Werte% • "Version"=%Hex Werte% • "LastScanTime"=%Hex Werte% • "TotalScanCount"=%Hex Werte% – [HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\ PCPrivacyCleaner] • DisplayName="PCPrivacyCleaner" • UninstallString=""%PROGRAM FILES% \PCPrivacyCleaner\pcpc.exe" -uninstall" • NoModify=dword:00000001 – [HKLM\Software\{65DE966D-11D1-4bb1-BF7E-B8A273514DAF}] • Version=hex:33,50,5f,55,50,43,50,43,53,45 Diverses Mutex: Es wird folgender Mutex erzeugt: • PCPrivacyCleaner%Hex Werte% -%Hex Werte% -%Hex Werte% -%Hex Werte% -%Hex Werte% Datei Einzelheiten Programmiersprache: Das Malware-Programm wurde in MS Visual C++ geschrieben. Laufzeitpacker: Um eine Erkennung zu erschweren und die Größe der Datei zu reduzieren wurde sie mit folgendem Laufzeitpacker gepackt: • AS Pack
Die Beschreibung wurde erstellt von Monica Ghitun am Dienstag, 16. Dezember 2008 Die Beschreibung wurde geändert von Monica Ghitun am Dienstag, 16. Dezember 2008
zurück
.
.
.
.