Name: TR/Inject.GGZ Entdeckt am: 10/09/2008 Art: Trojan In freier Wildbahn: Ja Gemeldete Infektionen: Niedrig bis mittel Verbreitungspotenzial: Niedrig bis mittel Schadenspotenzial: Niedrig bis mittel Statische Datei: Ja Dateigröße: 135.168 Bytes MD5 Prüfsumme: 63ba7bf986e0935b3debc332d6a4b7ac IVDF Version: 7.00.06.139 - Mittwoch, 10. September 2008
General Verbreitungsmethode: • Autorun Dateien Aliases: • Mcafee: W32/Bindo.worm virus • Sophos: Mal/Generic-A • Bitdefender: Win32.Worm.Malas.B • Panda: W32/Nahkos.A • Eset: Win32/Malas.B Betriebsysteme: • Windows 2000 • Windows XP • Windows 2003 Auswirkungen: • Setzt Sicherheitseinstellungen herunter • Erstellt schädliche Dateien • Änderung an der Registry Dateien Kopien seiner selbst werden hier erzeugt: • %Laufwerk% \autoply.exe • %PROGRAM FILES% \Common Files\Microsoft Shared\MSshare.exe • %HOME%\userinit.exe • %WINDIR% \Web\OfficeUpdate.exe • %TEMPDIR% \svchost.exe Es werden folgende Dateien erstellt: – %ALLUSERSPROFILE%\Start Menu\Programs\Startup\Office Update.lnk Diese Datei ist eine nicht virulente Textdatei mit folgendem Inhalt: • %Programmcode, der Malware startet% – %Laufwerk% \Autorun.inf Diese Datei ist eine nicht virulente Textdatei mit folgendem Inhalt: • %Programmcode, der Malware startet% Es versucht folgende Dateien auszuführen: – Dateiname: • "%TEMPDIR% \svchost.exe" – Dateiname: • "%SYSDIR% \AT.exe" /delete /yes – Dateiname: • "%SYSDIR% \AT.exe" 20:30 /every:M,T,W,TH,F,S,SU %WINDIR% \Web\OfficeUpdate.exe – Dateiname: • "%SYSDIR% \AT.exe" 11:30 /every:M,T,W,TH,F,S,SU %WINDIR% \Web\OfficeUpdate.exe Registry Der folgende Registryschlüssel wird hinzugefügt um den Prozess nach einem Neustart des Systems erneut zu starten. – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "SoundMax"="%HOME%\userinit.exe" Die Werte der folgenden Registry keys werden gelöscht: – [HKLM\SOFTWARE\Classes\lnkfile] • IsShortCut – [HKLM\SOFTWARE\Classes\InternetShortcut] • IsShortCut – [HKLM\SOFTWARE\Classes\piffile] • IsShortCut Folgende Registryschlüssel werden hinzugefügt: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer] • "Nofolderoptions"=dword:0x00000001 – [HKLM\SOFTWARE\Policies\Microsoft\Windows NT\SystemRestore] • "DisableConfig"=dword:0x00000001 • "DisableSR"=dword:0x00000001 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] • "Nofolderoptions"=dword:0x00000001 Folgender Registryschlüssel wird geändert: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced] Neuer Wert: • "Hidden"=dword:0x00000002 • "HideFileExt"=dword:0x00000002 • "ShowSuperHidden"=dword:0x00000002 Datei Einzelheiten Programmiersprache: Das Malware-Programm wurde in MS Visual C++ geschrieben.
Die Beschreibung wurde erstellt von Petre Galan am Mittwoch, 28. Juli 2010 Die Beschreibung wurde geändert von Petre Galan am Mittwoch, 28. Juli 2010
zurück
.
.
.
.