Du brauchst Hilfe? Frage die Community oder wende dich an einen Experten.
Zu Avira Answers
Name:BDS/Androm.AD.2
Entdeckt am:19/06/2013
Art:Backdoor Server
In freier Wildbahn:Ja
Gemeldete Infektionen:Niedrig
Verbreitungspotenzial:Niedrig bis mittel
Schadenspotenzial:Niedrig bis mittel
Statische Datei:Nein
Dateigre:102400 Bytes
MD5 Prfsumme:555d0a832260d6ec264f23410d1225a2
VDF Version:7.11.85.142 - Mittwoch, 19. Juni 2013
IVDF Version:7.11.85.142 - Mittwoch, 19. Juni 2013

 Allgemein Verbreitungsmethode:
   • Keine eigene Verbreitungsroutine


Aliases:
   •  Sophos: Troj/Agent-ACHG
     AVG: SHeur4.BKYS
   •  Eset: Win32/Injector.AIGO
     GData: Trojan.GenericKD.1055275
     DrWeb: Trojan.Winlock.3333


Betriebsysteme:
   • Windows 2000
   • Windows XP
   • Windows 2003
    Windows Vista
    Windows Server 2008
    Windows 7


Auswirkungen:
   • Erstellt eine potentiell gefhrliche Datei
   • nderung an der Registry
   • Stiehlt Informationen

 Dateien Eine Kopie seiner selbst wird hier erzeugt:
   • %TEMPDIR%\%zufllige Buchstabenkombination%.pre



Die anfnglich ausgefhrte Kopie der Malware wird gelscht.



Folgende Datei wird gelscht:
   • %TEMPDIR%\%zufllige Buchstabenkombination%.pre



Es wird folgende Datei erstellt:

%HOME%\%zufllige Buchstabenkombination%\%zufllige Buchstabenkombination%.exe Des weiteren wird sie ausgefhrt nachdem sie vollstndig erstellt wurde. Weitere Untersuchungen haben ergeben, dass diese Datei auch Malware ist.

 Registry Der folgende Registryschlssel wird hinzugefgt um den Prozess nach einem Neustart des Systems erneut zu starten.

[HKCU\Software\Microsoft\Windows\CurrentVersion\Run]
   • "%zufllige Buchstabenkombination%"="%HOME%\%zufllige Buchstabenkombination%\%zufllige Buchstabenkombination%.exe"

 Injektion  Es injiziert folgende Datei in Prozesse: ctfmon.exe, explorer.exe

 Diverses Greift auf Internetressourcen zu:
   • privat-**********-service.com
   • jet**********.com

Die Beschreibung wurde erstellt von Wensin Lee am Donnerstag, 20. Juni 2013
Die Beschreibung wurde geändert von Wensin Lee am Donnerstag, 20. Juni 2013

zurück . . . .