Du brauchst Hilfe? Frage die Community oder wende dich an einen Experten.
Zu Avira Answers
Name:TR/Autoit.WM
Entdeckt am:20/01/2009
Art:Trojan
In freier Wildbahn:Ja
Gemeldete Infektionen:Niedrig
Verbreitungspotenzial:Niedrig bis mittel
Schadenspotenzial:Mittel
Statische Datei:Ja
Dateigröße:545.758 Bytes
MD5 Prüfsumme:123834811b7d6f9e1423f381e68d25a6
IVDF Version:7.01.01.152 - Dienstag, 20. Januar 2009

 General Verbreitungsmethode:
   • Autorun Dateien


Aliases:
   •  Symantec: W32.Harakit
   •  Kaspersky: Worm.Win32.AutoIt.xl
   •  TrendMicro: WORM_HARAKIT.FC
   •  Sophos: Sus/Tiotua-A
   •  Avast: AutoIt:Balero-C
   •  Microsoft: Worm:Win32/Autorun.XK
   •  Eset: Win32/Tifaut.D


Betriebsysteme:
   • Windows 2000
   • Windows XP
   • Windows 2003
   • Windows Vista
   • Windows Server 2008
   • Windows 7


Auswirkungen:
   • Ermöglicht unbefugten Zugriff auf den Computer
   • Lädt schädliche Dateien herunter
   • Änderung an der Registry

 Dateien Kopien seiner selbst werden hier erzeugt:
   • %SYSDIR%\csrcs.exe
   • %SYSDIR%\%zufällige Buchstabenkombination%.exe
   • C:\%zufällige Buchstabenkombination%\%zufällige Buchstabenkombination%\%aus dem Internet gesammelt%.exe
   • %Laufwerk%\%zufällige Buchstabenkombination%.exe



Es wird ein Archiv mit einer Kopie seiner selbst erstellt:
   • C:\%zufällige Buchstabenkombination%\%zufällige Buchstabenkombination%\%aus dem Internet gesammelt%.zip



Es werden folgende Dateien erstellt:

%SYSDIR%\autorun.in Diese Datei ist eine nicht virulente Textdatei mit folgendem Inhalt:
   • %Programmcode, der Malware startet%

%SYSDIR%\autorun.i Diese Datei ist eine nicht virulente Textdatei mit folgendem Inhalt:
   • %Programmcode, der Malware startet%

%Laufwerk%\autorun.inf Diese Datei ist eine nicht virulente Textdatei mit folgendem Inhalt:
   • %Programmcode, der Malware startet%




Es wird versucht die folgenden Dateien herunterzuladen:

– Die URL ist folgende:
   • http://95.211.21.184:804/z/****
Diese wird lokal gespeichert unter: %SYSDIR%\cftu.exe Des Weiteren wird diese Datei ausgeführt nachdem sie vollständig heruntergeladen wurde. Weitere Untersuchungen haben ergeben, dass diese Datei auch Malware ist.

– Die URL ist folgende:
   • http://95.211.21.184:89/****
Diese wird lokal gespeichert unter: %SYSDIR%\RegShellSM.exe Des Weiteren wird diese Datei ausgeführt nachdem sie vollständig heruntergeladen wurde. Weitere Untersuchungen haben ergeben, dass diese Datei auch Malware ist.

– Die URL ist folgende:
   • http://thepiratebay.org/****

 Registry Der folgende Registryschlüssel wird hinzugefügt um den Prozess nach einem Neustart des Systems erneut zu starten.

– [HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices]
   • "csrcs"="%SYSDIR%\csrcs.exe"



Einer der folgenden Werte wird dem Registry key hinzugefügt um den Prozess nach einem Neustart des Systems erneut zu starten.

–  [HKLM\Software\Microsoft\Windows\CurrentVersion\policies\Explorer\
   Run]
   • "csrcs"="%SYSDIR%\csrcs.exe"



Folgender Registryschlüssel wird hinzugefügt:

– [HKLM\Software\Microsoft\DRM\amty]
   • "exp1"="408406541BC5BBE4DC197A2A0C46B9ACF2F90D96B151D7C7BCBD177741EE95F562E634D70EB70FB65FC8FBF3EC31261F"
   • "dreg"="408406541BC5BBE4DC197A2A0C46B9ACF2F90D96B151D7C7BCBD177641EE95F562E634D70EB70FB65FC8FBF0EC31261C8626D05B1ED70CC881A48DA07A7E1A99"
   • "fir"="x"
   • "kiu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
   • "giru"="noneed"
   • "gix"="noneed"
   • "rp2"="noneed"
   • "cb3"="noneed"
   • "bwp1"="noneed"



Folgende Registryschlüssel werden geändert:

– [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
   Alter Wert:
   • "Shell"="Explorer.exe"
   Neuer Wert:
   • "Shell"="Explorer.exe csrcs.exe"

– [HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\
   Folder\Hidden\SHOWALL]
   Alter Wert:
   • "CheckedValue"=dword:00000000
   Neuer Wert:
   • "CheckedValue"=dword:00000001

– [HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced]
   Alter Wert:
   • "Hidden"=dword:00000001
   • "SuperHidden"=dword:00000001
   • "ShowSuperHidden"=dword:00000001
   Neuer Wert:
   • "Hidden"=dword:00000002
   • "SuperHidden"=dword:00000000
   • "ShowSuperHidden"=dword:00000000

 Hintertür Kontaktiert Server:
Den folgenden:
   • http://www.5eb149c0.com:81/****


 Datei Einzelheiten Laufzeitpacker:
Um eine Erkennung zu erschweren und die Größe der Datei zu reduzieren wurde sie mit folgendem Laufzeitpacker gepackt:
   • UPX

Die Beschreibung wurde erstellt von Irina Diaconescu am Dienstag, 26. Oktober 2010
Die Beschreibung wurde geändert von Andrei Ivanes am Montag, 1. November 2010

zurück . . . .