Name:W32/Expiro.C
Entdeckt am:22/07/2008
Art:File Infector
In freier Wildbahn:Ja
Gemeldete Infektionen:Mittel bis hoch
Verbreitungspotenzial:Niedrig bis mittel
Schadenspotenzial:Mittel
Statische Datei:Nein
Dateigröße:~140.000 Bytes
IVDF Version:7.00.05.147 - Dienstag, 22. Juli 2008

 General Verbreitungsmethode:
   • Infiziert Dateien


Aliases:
   •  Symantec: W32.Kakavex
   •  Mcafee: W32/Expiro
   •  Kaspersky: Virus.Win32.Expiro.l
   •  Sophos: W32/Expiro-D
   •  Eset: Win32/Expiro.H
   •  Bitdefender: Win32.Kakavex.M

Ähnliche Erkennung:
   •  W32/Expirio.A
   •  W32/Expiro.B
   •  W32/Expiro.Q


Betriebsysteme:
   • Windows 95
   • Windows 98
   • Windows 98 SE
   • Windows NT
   • Windows ME
   • Windows 2000
   • Windows XP
   • Windows 2003


Auswirkungen:
   • Erstellt eine Datei
   • Infiziert Dateien
   • Setzt Sicherheitseinstellungen herunter
   • Stiehlt Informationen

 Dateien Es werden folgende Dateien erstellt:

– Nicht virulente Datei:
   • %home%\Local Settings\Application Data\%zufällige
      Buchstabenkombination%
.dll

– Eine Datei für temporären Gebrauch. Diese wird möglicherweise wieder gelöscht.
   • %infizierte Dateien%.ivr

 Dateiinfektion Art des Infektors:

Appender - Der Virus hängt am Ende der infizierten Datei seinen Code an.
– Infector adds the following sections: (de)
   • .data
   • .text
   • .data

Infector damaging sometimes (de)


Stealth - Verschleierung:
Keine Stealth-Techniken angewandt. - Der Virus modifiziert den OEP (Originaler Einsprungspunkt) der infizierten Datei, sodass dieser auf den virulenten Code zeigt.


Selbst-Modifikation:

Verschlüsselt - Der virulente Code in der infizierten Datei ist verschlüsselt.


Methode:

Dieser direct-action infector sucht aktiv nach Dateien.


Infektionslänge:

etwa 140.000 Bytes


Die folgenden Dateien sind infiziert:

Nach exaktem Pfad:
   • *.exe

Dateien in folgenden Verzeichnissen:
   • %alle Verzeichnisse%

 Diebstahl Es wird versucht folgende Information zu klauen:
– Windows Produkt ID
– Aus folgendem Registry Key gelesene Email Kontoinformation: HKCU\Software\Microsoft\Internet Account Manager\Accounts

– Das Passwort des Programmes:
   • INETCOMM Server

 Diverses Mutex:
Es wird folgender Mutex erzeugt:
   • kkq-vx_mtx%Nummer%

Die Beschreibung wurde erstellt von Daniel Constantin am Donnerstag, 4. März 2010
Die Beschreibung wurde geändert von Daniel Constantin am Donnerstag, 4. März 2010

zurück . . . .