Name: TR/Disabler.i.50 Entdeckt am: 13/03/2009 Art: Trojan In freier Wildbahn: Ja Gemeldete Infektionen: Niedrig Verbreitungspotenzial: Niedrig Schadenspotenzial: Mittel Statische Datei: Nein Dateigröße: 29.377 Bytes MD5 Prüfsumme: 89c3f6763a379f4cf7ba0766b4798c26 VDF Version: 7.01.02.164 IVDF Version: 7.01.02.171 - Freitag, 13. März 2009
General Verbreitungsmethode: • Keine eigene Verbreitungsroutine Aliases: • Mcafee: BackDoor-DIY • Kaspersky: Trojan.Win32.Disabler.i • F-Secure: Trojan.Win32.Disabler.i • Eset: Win32/Disabler.I • Bitdefender: Trojan.RegistryDisabler Betriebsysteme: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Auswirkungen: • Terminierung von Sicherheitsprogrammen • Setzt Sicherheitseinstellungen herunter • Änderung an der Registry • Ermöglicht unbefugten Zugriff auf den Computer Dateien Kopien seiner selbst werden hier erzeugt: • %home% \Start Menu\Programs\Startup\systemID.pif • %SYSDIR% \Flashy.exe Registry Der folgende Registryschlüssel wird hinzugefügt um den Prozess nach einem Neustart des Systems erneut zu starten. – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • Flashy Bot="%SYSDIR% \Flashy.exe" Folgender Registryschlüssel wird hinzugefügt: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] • NoFolderOptions=dword:00000001 Folgende Registryschlüssel werden geändert: Deaktiviere Windows XP Firewall: – [HKLM\SYSTEM\ControlSet001\Services\SharedAccess] Neuer Wert: • Start=dword:00000004 Deaktivieren von Regedit und Task Manager: – [HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] Neuer Wert: • "DisableTaskMgr" = 1 • "DisableRegistryTools" = 1 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced] Neuer Wert: • HideFileExt=dword:00000001 Hidden=dword:00000002 Hintertür Der folgende Port wird geöffnet: – net.exe am TCP Port 23 um eine Shell zur Verfügung zu stellen. Diverses Mutex: Es wird folgender Mutex erzeugt: • ||Flashy|| Datei Einzelheiten Programmiersprache: Das Malware-Programm wurde in MS Visual C++ geschrieben. Laufzeitpacker: Um eine Erkennung zu erschweren und die Größe der Datei zu reduzieren wurde sie mit folgendem Laufzeitpacker gepackt: • FSG 2.00
Die Beschreibung wurde erstellt von Ana Maria Niculescu am Montag, 4. Mai 2009 Die Beschreibung wurde geändert von Ana Maria Niculescu am Montag, 4. Mai 2009
zurück
.
.
.
.