Name:TR/Jorik.Tibs.N
Entdeckt am:12/07/2010
Art:Trojan
In freier Wildbahn:Ja
Gemeldete Infektionen:Niedrig
Verbreitungspotenzial:Niedrig bis mittel
Schadenspotenzial:Niedrig bis mittel
Statische Datei:Ja
Dateigröße:225280 Bytes
MD5 Prüfsumme:6736a9477c64d7c345f2b8c71cc79069
IVDF Version:7.10.09.71 - Montag, 12. Juli 2010

 General Verbreitungsmethode:
   • Keine eigene Verbreitungsroutine


Aliases:
   •  Kaspersky: Trojan.Win32.Jorik.Tibs.n
   •  Eset: Win32/TrojanDownloader.VB.ORK


Betriebsysteme:
   • Windows ME
   • Windows 2000
   • Windows XP
   • Windows 2003


Auswirkungen:
   • Lädt eine Dateien herunter
   • Lädt schädliche Dateien herunter

 Dateien Eine Kopie seiner selbst wird hier erzeugt:
   • %APPDATA%\%zufällige Buchstabenkombination%.exe



Es wird folgende Datei erstellt:

%temporary internet files%\Content.IE5\A7WRO9QN\ip_query_country[1].xml Dies ist eine nicht virulente Textdatei. Sie enthält Informationen über das Programm selbst.



Es wird versucht die folgenden Dateien herunterzuladen:

– Die URL ist folgende:
   • http://ho**********C.exe
Diese wird lokal gespeichert unter: %APPDATA%\%zufällige Buchstabenkombination%.exe Des Weiteren wird diese Datei ausgeführt nachdem sie vollständig heruntergeladen wurde. Weitere Untersuchungen haben ergeben, dass diese Datei auch Malware ist. Erkannt als: TR/Dldr.Agent.MS


– Die URL ist folgende:
   • http://ho**********4U.exe
Diese wird lokal gespeichert unter: %APPDATA%\%zufällige Buchstabenkombination%.exe Des Weiteren wird diese Datei ausgeführt nachdem sie vollständig heruntergeladen wurde. Zum Zeitpunkt der Analyse war dies eine neue Version der Malware. Erkannt als: TR/Jorik.Tibs.N.1


– Die URL ist folgende:
   • http://ho**********STL.exe
Diese wird lokal gespeichert unter: %APPDATA%\%zufällige Buchstabenkombination%.exe Des Weiteren wird diese Datei ausgeführt nachdem sie vollständig heruntergeladen wurde. Weitere Untersuchungen haben ergeben, dass diese Datei auch Malware ist. Erkannt als: TR/PCK.Tdss.O.43

Die Beschreibung wurde erstellt von Carlos Valero Llabata am Dienstag, 13. Juli 2010
Die Beschreibung wurde geändert von Carlos Valero Llabata am Dienstag, 13. Juli 2010

zurück . . . .