Name: TR/Spy.Delf.ig.13.A Entdeckt am: 14/12/2005 Art: Trojan In freier Wildbahn: Nein Gemeldete Infektionen: Niedrig Verbreitungspotenzial: Niedrig Schadenspotenzial: Niedrig bis mittel Statische Datei: Ja Dateigröße: 14.848 Bytes MD5 Prüfsumme: 85be766a7d8e147ffb6588b669166754 VDF Version: 6.33.00.25 - Wed, 14 Dec 2005 06:36 (GMT+1)
General Verbreitungsmethode: • Keine eigene Verbreitungsroutine Aliases: • Mcafee: Spam-Maxy • Kaspersky: Trojan-Proxy.Win32.Delf.an Betriebsysteme: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP Auswirkungen: • Erstellt eine Datei • Verfügt über eigene Email Engine Dateien Es wird folgende Datei erstellt: – Nicht virulente Datei: • %Verzeichnis in dem die Malware ausgeführt wurde% \mm.pid Email Die Malware verfügt über eine eigene SMTP engine um Spam Emails zu versenden. Hierbei wird die Verbindung mit dem Zielserver direkt aufgebaut. Die Einzelheiten sind im Folgenden aufgeführt: Von: Die Absenderadresse wurde gefälscht. Gesammelte Adressen aus dem Internet. Bitte vermuten Sie nicht, dass es des Absenders Absicht war diese Email zu schicken. Es ist möglich, dass er nichts über seine Infektion weiß oder sogar nicht infiziert ist. Des Weiteren ist es möglich, dass Sie Emails bekommen in denen die Rede davon ist, dass Sie infiziert sind was möglicherweise auch nicht stimmt. An: – Gesammelte Adressen aus dem Internet. Versand Sammeln von Adressen: Es sammelt Adressen indem folgende Webseite kontaktiert wird: • wm.kom**********ka.info/cgi-bin5/repeater3.fcgi Hintertür Kontaktiert Server: Alle der folgenden: • wm.kom**********ka.info/cgi-bin5/repeater3.fcgi • wm.kom**********ka.info/cgi-bin5/receiver.fcgi Hierdurch können Informationen gesendet und Hintertürfunktionen bereitgestellt werden. Außerdem wird die Verbindung regelmäßig wiederholt. Dies geschieht mittels einer HTTP GET Anfrage an ein CGI Script. Sende Informationen über: • Aktueller Malware Status Möglichkeiten der Fernkontrolle: • Emails verschicken • Spam bezogen Diverses String: Des Weiteren enthält es folgende Zeichenkette: • Portions Copyright (c) 1999,2003 Avenger by NhT Datei Einzelheiten Laufzeitpacker: Um eine Erkennung zu erschweren und die Größe der Datei zu reduzieren wurde sie mit folgendem Laufzeitpacker gepackt: • UPXKurzfassung hier . Beschreibung erstellt von Daniel Constantin am Mon, 09 Jan 2006 09:50 (GMT+1) Beschreibung geändert von Daniel Constantin am Mon, 09 Jan 2006 10:15 (GMT+1)