Name: TR/PSW.QQRob.GQ Entdeckt am: 11/08/2006 Art: Trojan In freier Wildbahn: Nein Gemeldete Infektionen: Niedrig Verbreitungspotenzial: Niedrig Schadenspotenzial: Mittel Statische Datei: Ja Dateigröße: 40.899 Bytes MD5 Prüfsumme: a8fcce2316f1f98e0153b2047233f1d8 VDF Version: 6.35.01.81 - Fri, 11 Aug 2006 13:54 (GMT+1) - Fri, 11 Aug 2006 13:54 (GMT+1)IVDF Version: 6.35.01.81 - Fri, 11 Aug 2006 13:54 (GMT+1) - Fri, 11 Aug 2006 13:54 (GMT+1)
General Verbreitungsmethode: • Keine eigene Verbreitungsroutine Alias: • Kaspersky: Trojan-PSW.Win32.QQRob.gq Betriebsysteme: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Auswirkungen: • Erstellt eine Datei • Erstellt eine potentiell gefährliche Datei • Änderung an der Registry • Stiehlt Informationen Dateien Eine Kopie seiner selbst wird hier erzeugt: • %PROGRAM FILES% \Internet Explorer\PLUGINS\new123.dll Die anfänglich ausgeführte Kopie der Malware wird gelöscht. Es werden folgende Dateien erstellt: – %PROGRAM FILES% \Internet Explorer\PLUGINS\new123.sys Weitere Untersuchungen haben ergeben, dass diese Datei auch Malware ist. Erkannt als: TR/PSW.QQRob.GQ.1 – %Verzeichnis in dem die Malware ausgeführt wurde% \MicroSoft.bat Des weiteren wird sie ausgeführt nachdem sie vollständig erstellt wurde. Diese Batchdatei wird genutzt um eine Datei zu löschen. Registry Der folgende Registryschlüssel wird hinzugefügt um den Prozess nach einem Neustart des Systems erneut zu starten. – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ ShellExecuteHooks] • "{F3D0D422-CE6D-47B3-9CE6-C54DD63F1ADB}" = "" Folgende Registryschlüssel werden hinzugefügt: – [HKCU\Software\Ms\QqCjb] • "DL"="2" – [HKCR\CLSID\{F3D0D422-CE6D-47B3-9CE6-C54DD63F1ADB}] • "@" = "" – [HKCR\CLSID\{F3D0D422-CE6D-47B3-9CE6-C54DD63F1ADB}\InProcServer32] • "ThreadingModel" = "Apartment" • "@" = "%PROGRAM FILES% \Internet Explorer\PLUGINS\new123.sys" Diebstahl Es wird versucht folgende Information zu klauen: – Das Passwort des Programmes: • World Of Warcraft Injektion – Es injiziert folgende Datei in einen Prozess: new123.sys Prozessname: • explorer.exe Datei Einzelheiten Programmiersprache: Das Malware-Programm wurde in Delphi geschrieben. Laufzeitpacker: Um eine Erkennung zu erschweren und die Größe der Datei zu reduzieren wurde sie mit folgendem Laufzeitpacker gepackt: • NSPackKurzfassung hier . Beschreibung erstellt von Daniel Constantin am Mon, 14 Aug 2006 13:52 (GMT+1) Beschreibung geändert von Daniel Constantin am Fri, 25 Aug 2006 10:37 (GMT+1)