Name: TR/Autoit.abc.4 Entdeckt am: 22/10/2009 Art: Trojan In freier Wildbahn: Ja Gemeldete Infektionen: Niedrig Verbreitungspotenzial: Niedrig bis mittel Schadenspotenzial: Niedrig bis mittel Statische Datei: Ja Dateigröße: 696.089 Bytes MD5 Prüfsumme: 52776e4710c0fb306a12cc53264f2f21 IVDF Version: 7.01.06.139 - Donnerstag, 22. Oktober 2009
General Aliases: • Mcafee: W32/Renocide • Panda: W32/Harakit.D • Eset: Win32/AutoRun.Autoit.BT • Bitdefender: Trojan.Generic.2600459 Betriebsysteme: • Windows 2000 • Windows XP • Windows 2003 Auswirkungen: • Erstellt schädliche Dateien • Setzt Sicherheitseinstellungen herunter • Änderung an der Registry Dateien Eine Kopie seiner selbst wird hier erzeugt: • %SYSDIR% \csrcs.exe Die anfänglich ausgeführte Kopie der Malware wird gelöscht. Folgende Datei wird gelöscht: • C:\Temp\suicide.bat Es werden folgende Dateien erstellt: – %SYSDIR% \autorun.inf Diese Datei ist eine nicht virulente Textdatei mit folgendem Inhalt: • %Programmcode, der Malware startet% – %TEMPDIR% \suicide.bat Des weiteren wird sie ausgeführt nachdem sie vollständig erstellt wurde. Diese Batchdatei wird genutzt um eine Datei zu löschen. Registry Folgende Registryschlüssel werden hinzugefügt: – [HKLM\Software\Microsoft\DRM\amty] • "dreg"="408406541BC5BBE4DC197A2A0C46B9ACF2F90D96B151D7C7BCBD177641EE95F562E634D70EB70FB65FC8FBF0EC31261C8626D05B1ED70CC881A48DA07A7E1A99" • "exp1"="408406541BC5BBE4DC197A2A0C46B9A9F2F90D96B151D7C7BCBD177641EE95F6" • "fix"="" • "fix1"="1" • "ilop"="1" – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\ Run] • "csrcs"="%SYSDIR% \csrcs.exe" Folgende Registryschlüssel werden geändert: – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] Neuer Wert: • "Shell"="Explorer.exe csrcs.exe" – [HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced] Neuer Wert: • "Hidden"=dword:0x00000002 • "ShowSuperHidden"=dword:0x00000000 • "SuperHidden"=dword:0x00000000 – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\ Folder\Hidden\SHOWALL] Neuer Wert: • "CheckedValue"=dword:0x00000001 Hintertür Die folgenden Ports werden geöffnet: – uyhnmk.jp**********.ph am TCP Port 7872 – 3h58gkl6.tr**********.com am TCP Port 9392 Diverses Kontaktiert folgende Webseiten um auf eine vorhandene Internetverbindung zu Überprüfen: • http://www.whatismyip.com/automation/********** • http://checkip.d**********/?rnd1=64403.1400432929&rnd2=49465.6987388073 Datei Einzelheiten Laufzeitpacker: Um eine Erkennung zu erschweren und die Größe der Datei zu reduzieren wurde sie mit einem Laufzeitpacker gepackt.
Die Beschreibung wurde erstellt von Petre Galan am Donnerstag, 11. März 2010 Die Beschreibung wurde geändert von Petre Galan am Freitag, 12. März 2010
zurück
.
.
.
.