Name: TR/FakeAV.HM.1 Entdeckt am: 06/08/2010 Art: Trojan In freier Wildbahn: Ja Gemeldete Infektionen: Niedrig bis mittel Verbreitungspotenzial: Mittel Schadenspotenzial: Mittel Statische Datei: Ja Dateigröße: 2.078.208 Bytes MD5 Prüfsumme: 8ebc07e25eb95adc7236406937728d18 IVDF Version: 7.10.10.99 - Freitag, 6. August 2010
General Verbreitungsmethode: • Keine eigene Verbreitungsroutine Alias: • Mcafee: FakeAlert-SysAV.a Betriebsysteme: • Windows 2000 • Windows XP • Windows 2003 • Windows Vista • Windows Server 2008 • Windows 7 Auswirkungen: • Erstellt schädliche Dateien • Informiert den Anwender über angebliche Infektionen oder Probleme des Betriebssystems und bietet Lösung durch Kauf der Anwendung an. • Änderung an der Registry Nach Aktivierung werden folgende Informationen angezeigt: Dateien Eine Kopie seiner selbst wird hier erzeugt: • %PROGRAM FILES% \Sysinternals Antivirus\Sysinternals Antivirus.exe – %HOME%\Desktop\Sysinternals Antivirus.lnk – %PROGRAM FILES% \svchost.exe Des weiteren wird sie ausgeführt nachdem sie vollständig erstellt wurde. Weitere Untersuchungen haben ergeben, dass diese Datei auch Malware ist. Erkannt als: TR/Agent.25600.AA – %PROGRAM FILES% \wp4.dat – %PROGRAM FILES% \wp3.dat – %PROGRAM FILES% \adc_w32.dll Des weiteren wird sie ausgeführt nachdem sie vollständig erstellt wurde. Weitere Untersuchungen haben ergeben, dass diese Datei auch Malware ist. Erkannt als: TR/BHO.CK – %PROGRAM FILES% \alggui.exe Des weiteren wird sie ausgeführt nachdem sie vollständig erstellt wurde. Weitere Untersuchungen haben ergeben, dass diese Datei auch Malware ist. Erkannt als: TR/Agent.42496.AA – %TEMPDIR% \win1.tmp – %PROGRAM FILES% \nuar.old – %PROGRAM FILES% \scdata\dbsinit.exe Des weiteren wird sie ausgeführt nachdem sie vollständig erstellt wurde. Weitere Untersuchungen haben ergeben, dass diese Datei auch Malware ist. Erkannt als: TR/FakeSC.A Registry Es wird ein browser helper object (BHO) registriert indem folgender key hinzugefügt wird: – [HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\ Browser Helper Objects\{149256D5-E103-4523-BB43-2CFB066839D6}] Folgende Registryschlüssel werden hinzugefügt: – [HKCU\Software\Sysinternals Antivirus] – [HKCU\Software\Sysinternals Antivirus\Sysinternals Antivirus] – [HKCU\Software\Sysinternals Antivirus\Sysinternals Antivirus\ setdata] – [HKCR\CLSID\{149256D5-E103-4523-BB43-2CFB066839D6}] • "(Default)"="ADC PlugIn" – [HKCR\CLSID\{149256D5-E103-4523-BB43-2CFB066839D6}\InprocServer32] • "(Default)"="%PROGRAM FILES% \adc_w32.dll" • "ThreadingModel"="Apartment" – [HKCR\exefile\shell\open\command] • "(Default)"="%PROGRAM FILES% \alggui.exe "%1" %*" Injektion – Es injiziert sich in einen Prozess. Prozessname: • %PROGRAM FILES% \svchost.exe Schlägt dies fehl so beendet die Malware auch den eigenen Prozess. War dies erfolgreich so wird folgendes angezeigt:
Die Beschreibung wurde erstellt von Patrick Schoenherr am Freitag, 6. August 2010 Die Beschreibung wurde geändert von Patrick Schoenherr am Freitag, 6. August 2010
zurück
.
.
.
.