Name: TR/Dldr.Delf.WN.3 Entdeckt am: 14/11/2005 Art: Trojan In freier Wildbahn: Ja Gemeldete Infektionen: Niedrig Verbreitungspotenzial: Niedrig Schadenspotenzial: Niedrig bis mittel Statische Datei: Ja Dateigröße: 608.768 Bytes MD5 Prüfsumme: cb56a5f0e9d9451fdb6ce7a516ec0ba0 VDF Version: 6.32.00.156 - Tue, 08 Nov 2005 10:43 (GMT+1)
General Verbreitungsmethode: • Keine eigene Verbreitungsroutine Alias: • Kaspersky: Trojan-Downloader.Win32.Delf.wn Betriebsysteme: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Auswirkungen: • Lädt Dateien herunter • Lädt eine schädliche Dateien herunter • Änderung an der Registry Dateien Folgende Datei wird gelöscht: • %Verzeichnis in dem die Malware ausgeführt wurde% \update.ini Es werden folgende Dateien erstellt: – Dateien für temporären Gebrauch. Diese werden möglicherweise wieder gelöscht. • %Verzeichnis in dem die Malware ausgeführt wurde% \tempfile.$$$ • %Verzeichnis in dem die Malware ausgeführt wurde% \svchost_ – %Verzeichnis in dem die Malware ausgeführt wurde% \lsvchost.dll – %Verzeichnis in dem die Malware ausgeführt wurde% \svchost.dll – %Verzeichnis in dem die Malware ausgeführt wurde% \svchost.exe Des weiteren wird sie ausgeführt nachdem sie vollständig erstellt wurde. Weitere Untersuchungen haben ergeben, dass diese Datei auch Malware ist. Erkannt als: TR/Spy.Bancos.iy.1 Es wird versucht die folgenden Dateien herunterzuladen: – Die URL ist folgende: • http://home.img.**********.br/h0/logo.gif Diese wird lokal gespeichert unter: %Verzeichnis in dem die Malware ausgeführt wurde% \logo.gif – Die URL ist folgende: • http://www.atua**********.com/atualiza4/update.ini Diese wird lokal gespeichert unter: %Verzeichnis in dem die Malware ausgeführt wurde% \update.ini – Die URL ist folgende: • http://www.atua**********.com/atualiza4/update.zip Diese wird lokal gespeichert unter: %Verzeichnis in dem die Malware ausgeführt wurde% \update.zip Des Weiteren wird diese Datei ausgeführt nachdem sie vollständig heruntergeladen wurde. Weitere Untersuchungen haben ergeben, dass diese Datei auch Malware ist. Registry Der folgende Registryschlüssel wird hinzugefügt um den Prozess nach einem Neustart des Systems erneut zu starten. – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "IExplore"="%Verzeichnis in dem die Malware ausgeführt wurde% \IEXPLORE.exe" Injektion – Es injiziert folgende Datei in einen Prozess: lsvchost.dll Prozessname: • %alle laufenden Prozesse% Datei Einzelheiten Programmiersprache: Das Malware-Programm wurde in Delphi geschrieben. Kurzfassung hier . Beschreibung erstellt von Iulia Diaconescu am Tue, 15 Nov 2005 13:24 (GMT+1) Beschreibung geändert von Iulia Diaconescu am Mon, 12 Dec 2005 12:29 (GMT+1)