Name: ADSPY/Look2Me.AB.67 Entdeckt am: 10/10/2005 Art: Trojan Nebenart: Adware In freier Wildbahn: Nein Gemeldete Infektionen: Niedrig Verbreitungspotenzial: Niedrig Schadenspotenzial: Niedrig bis mittel Statische Datei: Ja Dateigröße: 578.560 Bytes MD5 Prüfsumme: 242a20bae9cf9cb816a447150378c02d VDF Version: 6.32.00.72 - Mon, 10 Oct 2005 14:33 (GMT+1)
General Verbreitungsmethode: • Keine eigene Verbreitungsroutine Aliases: • Kaspersky: not-a-virus:AdWare.Win32.Look2Me.ab • VirusBuster: trojan Adware.Look2Me.P • Bitdefender: Trojan.Canbede.L Betriebsysteme: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Auswirkungen: • Blockiert Zugriff auf verschiedene Webseiten • Lädt Dateien herunter • Erstellt schädliche Dateien • Änderung an der Registry • Stiehlt Informationen Dateien Es werden folgende Dateien erstellt: – %SYSDIR% \%zufällige Buchstabenkombination% .dll Des weiteren wird sie ausgeführt nachdem sie vollständig erstellt wurde. Weitere Untersuchungen haben ergeben, dass diese Datei auch Malware ist. Erkannt als: ADSPY/Look2Me.AB.76 – %SYSDIR% \%zufällige Buchstabenkombination% .dll Des weiteren wird sie ausgeführt nachdem sie vollständig erstellt wurde. Weitere Untersuchungen haben ergeben, dass diese Datei auch Malware ist. Erkannt als: ADSPY/Look2Me.AB.76 – %SYSDIR% \guard.tmp Erkannt als: ADSPY/Look2Me.AB.76 Registry Die folgenden Registryschlüssel werden hinzugefügt um die Prozesse nach einem Neustart des Systems erneut zu starten. – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\ %zufällige Wörter% ] • "Shutdown" = "WinShutdown" • "Logoff" = "WinLogoff" • "Logon" = "WinLogon" • "Impersonate" = dword:00000000 • "DllName" = "%sysdir%\%Malware DLL% " • "Asynchronous" = dword:00000000 – [HKLM\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\ Approved] • "%generierter CLSID% " = "" – [HKCR\CLSID\%generierter CLSID% ] • "IDEx" = "ADDR" • "@" = "" – [HKCR\CLSID\%generierter CLSID% \Implemented Categories] • "@" = "" – [HKCR\CLSID\%generierter CLSID% \Implemented Categories\ {00021492-0000-0000-C000-000000000046}] • "@" = "" – [HKCR\CLSID\%generierter CLSID% \InprocServer32] • "ThreadingModel" = "Apartment" • "@" = "%sysdir%\%Malware DLL% " Folgender Registryschlüssel wird geändert: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Streams\ Desktop] Alter Wert: • "Taskbar" = %Einstellungen des Benutzers% Neuer Wert: • "Taskbar" = %Hex Werte% Hosts In manchen Fällen wird die hosts Datei wie folgt geändert: – In diesem Fall bleiben bestehende Einträge erhalten. – Zugriff auf folgende Domain wird erfolgreich unterbunden: • %aus dem Internet gesammelt% Hintertür Kontaktiert Server: Einer der folgenden: • www.ad-w-a-r-e.com/AD/********** • www.a-d-w-a-r-e.com/AD/********** Hierdurch können Informationen gesendet und Hintertürfunktionen bereitgestellt werden. Dies geschieht mittels einer HTTP GET Anfrage an ein PHP Script. Sende Informationen über: • Aktueller Malware Status Möglichkeiten der Fernkontrolle: • Datei herunterladen • Registry editieren • Besuch einer Webseite Datei Einzelheiten Programmiersprache: Das Malware-Programm wurde in MS Visual C++ geschrieben. Laufzeitpacker: Um eine Erkennung zu erschweren und die Größe der Datei zu reduzieren wurde sie mit einem Laufzeitpacker gepackt.Kurzfassung hier . Beschreibung erstellt von Daniel Constantin am Fri, 03 Mar 2006 12:14 (GMT+1) Beschreibung geändert von Daniel Constantin am Fri, 03 Mar 2006 16:43 (GMT+1)