Name: TR/NSAnti.B.9 Entdeckt am: 01/08/2006 Art: Trojan In freier Wildbahn: Nein Gemeldete Infektionen: Niedrig Verbreitungspotenzial: Niedrig Schadenspotenzial: Niedrig bis mittel Statische Datei: Ja Dateigröße: 28.816 Bytes MD5 Prüfsumme: 051c235f29cb1d2d0Ebc499df81e83e9 VDF Version: 6.35.01.29 - Tue, 01 Aug 2006 06:39 (GMT+1) - Tue, 01 Aug 2006 06:39 (GMT+1)IVDF Version: 6.35.01.29 - Tue, 01 Aug 2006 06:39 (GMT+1) - Tue, 01 Aug 2006 06:39 (GMT+1)
General Verbreitungsmethode: • Keine eigene Verbreitungsroutine Aliases: • Symantec: Infostealer.Lineage • Kaspersky: Trojan-PSW.Win32.QQPass.hd • Bitdefender: Trojan.NSAnti.B Betriebsysteme: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Auswirkungen: • Erstellt eine Datei • Erstellt eine potentiell gefährliche Datei • Zeichnet Tastatureingaben auf • Änderung an der Registry • Stiehlt Informationen Dateien Eine Kopie seiner selbst wird hier erzeugt: • %SYSDIR% \SVCH0ST.EXE Es werden folgende Dateien erstellt: – %SYSDIR% \mmdat.dat Diese Datei ist eine nicht virulente Textdatei mit folgendem Inhalt: • %Verzeichnis in dem die Malware ausgeführt wurde% \%ausgeführte Datei% – %SYSDIR% \ntdll32.dll Weitere Untersuchungen haben ergeben, dass diese Datei auch Malware ist. Erkannt als: TR/Spy.Agent.ct.4.A Registry Der folgende Registryschlüssel wird hinzugefügt um den Prozess nach einem Neustart des Systems erneut zu starten. – HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices • "SVCHOST"="%SYSDIR% \SVCH0ST.EXE" Folgender Registryschlüssel wird hinzugefügt: – HKCR\exefile\shell\open\command • "(Default)"="%SYSDIR% \SVCH0ST.EXE %1 %*" Email Es besitzt keine eigene Verbreitungsroutine verschickt jedoch eine Email. Der Empfänger ist möglicherweise der Author. Die Einzelheiten sind im folgenden aufgeführt: Von: Die Absenderadresse wurde gefälscht. Der Absender der Email ist folgender: • 96262@96262.net <96262@96262.net> An: Der Empfänger der Email ist folgender: • 665951@QQ.com <665951@QQ.com> Betreff: Folgende: • %zufällige Buchstabenkombination% Body: • %gestohlene Infromation% Die Email sieht wie folgt aus: Diebstahl Es wird versucht folgende Information zu klauen: – In 'Passwort Eingabefelder' eingetippte Passwörter – Aufgezeichnet wird: • Fensterinformation Diverses Es werden folgende Mutexe erzeugt: • "MimaThief" • "MMSHARED" Datei Einzelheiten Programmiersprache: Das Malware-Programm wurde in MS Visual C++ geschrieben. Laufzeitpacker: Um eine Erkennung zu erschweren und die Größe der Datei zu reduzieren wurde sie mit einem Laufzeitpacker gepackt.Kurzfassung hier . Beschreibung erstellt von Marius T. Nicolae am Wed, 09 Aug 2006 11:54 (GMT+1) Beschreibung geändert von Marius T. Nicolae am Wed, 23 Aug 2006 15:47 (GMT+1)