Name: TR/Dldr.Crusher Entdeckt am: 13/09/2007 Art: Trojan Nebenart: Downloader In freier Wildbahn: Nein Gemeldete Infektionen: Niedrig Verbreitungspotenzial: Niedrig Schadenspotenzial: Niedrig bis mittel Statische Datei: Ja Dateigröße: 20.755 Bytes MD5 Prüfsumme: 4e7b455616110B49650D6017a8ebe961 IVDF Version: 6.39.01.124 - Thu, 13 Sep 2007 09:17 (GMT+1)
General Verbreitungsmethode: • Keine eigene Verbreitungsroutine Betriebsysteme: • Windows 2000 • Windows XP Auswirkungen: • Lädt Dateien herunter • Erstellt eine potentiell gefährliche Datei • Stiehlt Informationen Dateien Eine Kopie seiner selbst wird hier erzeugt: • %PROGRAM FILES% \Common Files\Microsoft Shared\MSINFO\System6.jup Die anfänglich ausgeführte Kopie der Malware wird gelöscht. Es wird folgende Datei erstellt: – %PROGRAM FILES% \Common Files\Microsoft Shared\MSINFO\System6.ins Des weiteren wird sie ausgeführt nachdem sie vollständig erstellt wurde. Weitere Untersuchungen haben ergeben, dass diese Datei auch Malware ist. Es wird versucht die folgenden Dateien herunterzuladen: – Die URL ist folgende: • http://www.lcve.cn/ma/********** Diese wird lokal gespeichert unter: %TEMPDIR% \cj.exe Des Weiteren wird diese Datei ausgeführt nachdem sie vollständig heruntergeladen wurde. Weitere Untersuchungen haben ergeben, dass diese Datei auch Malware ist. Erkannt als: TR/Crypt.NSPI.Gen – Die URL ist folgende: • http://www.lcve.cn/ma/********** Diese wird lokal gespeichert unter: %TEMPDIR% \ms.exe Des Weiteren wird diese Datei ausgeführt nachdem sie vollständig heruntergeladen wurde. Weitere Untersuchungen haben ergeben, dass diese Datei auch Malware ist. – Die URL ist folgende: • http://www.lcve.cn/ma/********** Diese wird lokal gespeichert unter: %TEMPDIR% \zx.exe Des Weiteren wird diese Datei ausgeführt nachdem sie vollständig heruntergeladen wurde. Weitere Untersuchungen haben ergeben, dass diese Datei auch Malware ist. Erkannt als: TR/Agent.22016.B – Die URL ist folgende: • http://www.lcve.cn/ma/********** Diese wird lokal gespeichert unter: %TEMPDIR% \wl.exe Des Weiteren wird diese Datei ausgeführt nachdem sie vollständig heruntergeladen wurde. Weitere Untersuchungen haben ergeben, dass diese Datei auch Malware ist. – Die URL ist folgende: • http://www.lcve.cn/ma/********** Diese wird lokal gespeichert unter: %TEMPDIR% \js.exe Des Weiteren wird diese Datei ausgeführt nachdem sie vollständig heruntergeladen wurde. Weitere Untersuchungen haben ergeben, dass diese Datei auch Malware ist. Erkannt als: TR/Crypt.FKM.Gen Registry Folgende Registryschlüssel werden hinzugefügt: – [HKCR\CLSID\{798977F1-34FC-4DDD-AF6D-1B5C196B4EB4}] • @="" – [HKCR\CLSID\{798977F1-34FC-4DDD-AF6D-1B5C196B4EB4}\InProcServer32] • @="%PROGRAM FILES% \Common Files\Microsoft Shared\MSINFO\System6.ins" • "ThreadingModel"="Apartment" Injektion – Es injiziert folgende Datei in einen Prozess: %PROGRAM FILES% \Common Files\Microsoft Shared\MSINFO\System6.ins Prozessname: • explorer.exeKurzfassung hier . Beschreibung erstellt von Gabriel Mustata am Wed, 12 Sep 2007 14:11 (GMT+1) Beschreibung geändert von Gabriel Mustata am Mon, 17 Sep 2007 08:30 (GMT+1)