Name: TR/Drop.Agent.biqk Entdeckt am: 29/11/2009 Art: Trojan Nebenart: Dropper In freier Wildbahn: Ja Gemeldete Infektionen: Niedrig Verbreitungspotenzial: Niedrig Schadenspotenzial: Niedrig bis mittel Statische Datei: Ja Dateigröße: 47.104 Bytes MD5 Prüfsumme: df8e227f797340574a708e91064c2161 IVDF Version: 7.10.01.118 - Sonntag, 29. November 2009
General Aliases: • Mcafee: W32/Koobface.worm.gen.r • Sophos: Mal/Generic-A • Panda: W32/Koobface.HU.worm • Eset: Win32/Koobface.NCK • Bitdefender: Trojan.Generic.2862564 Betriebsysteme: • Windows 2000 • Windows XP • Windows 2003 Auswirkungen: • Lädt eine schädliche Dateien herunter • Erstellt schädliche Dateien • Änderung an der Registry Dateien Eine Kopie seiner selbst wird hier erzeugt: • %WINDIR% \tag14.exe Die anfänglich ausgeführte Kopie der Malware wird gelöscht. Folgende Dateien werden gelöscht: • c:\3.reg • C:\vx\sd.dat • %WINDIR% \dxxdv34567.bat Es werden folgende Dateien erstellt: – c:\3.reg Diese Datei ist eine nicht virulente Textdatei mit folgendem Inhalt: • %Programmcode, der Malware startet% – %Verzeichnis in dem die Malware ausgeführt wurde% \sd.dat – %WINDIR% \dxxdv34567.bat Des weiteren wird sie ausgeführt nachdem sie vollständig erstellt wurde. Diese Batchdatei wird genutzt um eine Datei zu löschen. – %WINDIR% \tgm2.dat Es wird versucht folgende Datei herunterzuladen: – Die URLs sind folgende: • http://www.ho-fashion.com/**********/?action=tggen&v=14 • http://starart.net/**********/?action=tggen&v=14 • http://static.e-lady.pl/**********/?action=tggen&v=14 • http://fredericia-stavgang.dk/**********/?action=tggen&v=14 • http://daveshieldsmedia.com/**********/?action=tggen&v=14 • http://www.electronicstoday.org/**********/?action=tggen&v=14 • http://s247135758.onlinehome.us/**********/?action=tggen&v=14 • http://www.lott-gaylor.com/**********/?action=tggen&v=14 • http://iek-triandr.thess.sch.gr/**********/?action=tggen&v=14 • http://prostruction.net/**********/?action=tggen&v=14 • http://videoleverage.com/**********/?action=tggen&v=14 • http://matthall.com.au/**********/?action=tggen&v=14 • http://eurorot.com/**********/?action=tggen&v=14 • http://www.microscoop.net/**********/?action=tggen&v=14 • http://www.creatingordernow.com/**********/?action=tggen&v=14 • http://www.thedeathsquadmovement.com/**********/?action=tggen&v=14 • http://kingdom-shakers.com/**********/?action=tggen&v=14 • http://devline.se/**********/?action=tggen&v=14 • http://anlaegkp.dk/**********/?action=tggen&v=14 • http://thyselius.tv/**********/?action=tggen&v=14 • http://www.redcode.rs/**********/?action=tggen&v=14 • http://juanfurlan.com.ar/**********/?action=tggen&v=14 • http://panoramapics.com/**********/?action=tggen&v=14 • http://zaferburo.com.tr/**********/?action=tggen&v=14 • http://sindhpk.com/**********/?action=tggen&v=14 • http://vostravauxcleenmain.com/**********/?action=tggen&v=14 • http://onestopfloorshop.com/**********/?action=tggen&v=14 • http://www.gwypg.co.uk/**********/?action=tggen&v=14 Registry Folgender Registryschlüssel wird hinzugefügt: – [HKCR\Mime\Database\Content Type\application/xhtml+xml] • "CLSID"="{25336920-03F9-11cf-8FD0-00AA00686F13}" • "Encoding"=hex:08,00,00,00 • "Extension"=".xml" Diverses Kontaktiert folgende Webseite um auf eine vorhandene Internetverbindung zu Überprüfen: • http://www.google.com Datei Einzelheiten Laufzeitpacker: Um eine Erkennung zu erschweren und die Größe der Datei zu reduzieren wurde sie mit einem Laufzeitpacker gepackt.
Die Beschreibung wurde erstellt von Petre Galan am Mittwoch, 17. März 2010 Die Beschreibung wurde geändert von Petre Galan am Mittwoch, 17. März 2010
zurück
.
.
.
.