Name: TR/Dldr.Small.euo Entdeckt am: 21/08/2008 Art: Trojan Nebenart: Downloader In freier Wildbahn: Ja Gemeldete Infektionen: Niedrig Verbreitungspotenzial: Niedrig Schadenspotenzial: Niedrig bis mittel Statische Datei: Ja Dateigröße: 41.476 Bytes MD5 Prüfsumme: 889cce4c4ca62c59da2dd397f1b737cd IVDF Version: 7.00.06.46 - Donnerstag, 21. August 2008
General Verbreitungsmethode: • Keine eigene Verbreitungsroutine Aliases: • Kaspersky: Trojan.Win32.Pakes.kdi • F-Secure: Trojan.Win32.Pakes.kdi • Sophos: Troj/Dwnldr-HHB • Panda: Trj/Downloader.UML • VirusBuster: Trojan.Pakes.DJO • Bitdefender: Trojan.Downloader.JKNS Betriebsysteme: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Auswirkungen: • Lädt schädliche Dateien herunter • Änderung an der Registry Dateien Es wird versucht die folgenden Dateien herunterzuladen: – Die URL ist folgende: • http://any-pictures.com/**********/item_fdfgi.gif Diese wird lokal gespeichert unter: %TEMPDIR% \1.tmp Des Weiteren wird diese Datei ausgeführt nachdem sie vollständig heruntergeladen wurde. Weitere Untersuchungen haben ergeben, dass diese Datei auch Malware ist. Erkannt als: TR/Drop.Agent.eae – Die URL ist folgende: • http://bigimagecatalogue.com/**********/hrtzqczuuff.gif Diese wird lokal gespeichert unter: %TEMPDIR% \2.tmp Des Weiteren wird diese Datei ausgeführt nachdem sie vollständig heruntergeladen wurde. Weitere Untersuchungen haben ergeben, dass diese Datei auch Malware ist. Erkannt als: TR/Dldr.Agent.ryn Registry – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "Somefox"="%Verzeichnis in dem die Malware ausgeführt wurde% \%ausgeführte Datei% " Folgende Registryschlüssel werden hinzugefügt: – [HKLM\Software\Microsoft\RFC1156Agent\CurrentVersion\Parameters] • "TrapPollTimeMilliSecs"=dword:%Hexadezimale Zahl% – [HKLM\SOFTWARE\Mozilla\Somefox] • "Str4265778"="mg==" • "Str4"="" • "Str1"="%zufällige Buchstabenkombination% " • "Str0"="%zufällige Buchstabenkombination% " • "Int2"=dword:%Hexadezimale Zahl% • "Int3"=dword:%Hexadezimale Zahl% Datei Einzelheiten Programmiersprache: Das Malware-Programm wurde in MS Visual C++ geschrieben. Laufzeitpacker: Um eine Erkennung zu erschweren und die Größe der Datei zu reduzieren wurde sie mit folgendem Laufzeitpacker gepackt: • PECompact
Die Beschreibung wurde erstellt von Andreas Feuerstein am Mittwoch, 17. Dezember 2008 Die Beschreibung wurde geändert von Andreas Feuerstein am Mittwoch, 17. Dezember 2008
zurück
.
.
.
.