Name: W32/Expiro.C Entdeckt am: 22/07/2008 Art: File Infector In freier Wildbahn: Ja Gemeldete Infektionen: Mittel bis hoch Verbreitungspotenzial: Niedrig bis mittel Schadenspotenzial: Mittel Statische Datei: Nein Dateigröße: ~140.000 Bytes IVDF Version: 7.00.05.147 - Dienstag, 22. Juli 2008
General Verbreitungsmethode: • Infiziert Dateien Aliases: • Symantec: W32.Kakavex • Mcafee: W32/Expiro • Kaspersky: Virus.Win32.Expiro.l • Sophos: W32/Expiro-D • Eset: Win32/Expiro.H • Bitdefender: Win32.Kakavex.M Ähnliche Erkennung: • W32/Expirio.A • W32/Expiro.B • W32/Expiro.Q Betriebsysteme: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Auswirkungen: • Erstellt eine Datei • Infiziert Dateien • Setzt Sicherheitseinstellungen herunter • Stiehlt Informationen Dateien Es werden folgende Dateien erstellt: – Nicht virulente Datei: • %home% \Local Settings\Application Data\%zufällige Buchstabenkombination% .dll – Eine Datei für temporären Gebrauch. Diese wird möglicherweise wieder gelöscht. • %infizierte Dateien%.ivr Dateiinfektion Art des Infektors: Appender - Der Virus hängt am Ende der infizierten Datei seinen Code an. – Infector adds the following sections: (de) • .data • .text • .data Infector damaging sometimes (de) Stealth - Verschleierung: Keine Stealth-Techniken angewandt. - Der Virus modifiziert den OEP (Originaler Einsprungspunkt) der infizierten Datei, sodass dieser auf den virulenten Code zeigt. Selbst-Modifikation: Verschlüsselt - Der virulente Code in der infizierten Datei ist verschlüsselt. Methode: Dieser direct-action infector sucht aktiv nach Dateien. Infektionslänge: etwa 140.000 Bytes Die folgenden Dateien sind infiziert: Nach exaktem Pfad: • *.exe Dateien in folgenden Verzeichnissen: • %alle Verzeichnisse% Diebstahl Es wird versucht folgende Information zu klauen: – Windows Produkt ID – Aus folgendem Registry Key gelesene Email Kontoinformation: HKCU\Software\Microsoft\Internet Account Manager\Accounts – Das Passwort des Programmes: • INETCOMM Server Diverses Mutex: Es wird folgender Mutex erzeugt: • kkq-vx_mtx%Nummer%
Die Beschreibung wurde erstellt von Daniel Constantin am Donnerstag, 4. März 2010 Die Beschreibung wurde geändert von Daniel Constantin am Donnerstag, 4. März 2010
zurück
.
.
.
.