Name: Worm/IRCBot.aak Entdeckt am: 19/07/2007 Art: Worm In freier Wildbahn: Ja Gemeldete Infektionen: Niedrig Verbreitungspotenzial: Niedrig bis mittel Schadenspotenzial: Mittel Statische Datei: Ja Dateigröße: 75.549 Bytes MD5 Prüfsumme: 4629915b7e40dddedf7deeb07ced5784 VDF Version: 6.39.00.34 - Tue, 19 Jun 2007 16:00 (GMT+1) IVDF Version: 6.39.00.34 - Tue, 19 Jun 2007 16:00 (GMT+1)
General Verbreitungsmethode: • Email Aliases: • Mcafee: W32/Sdbot.worm.gen.l • Kaspersky: Backdoor.Win32.IRCBot.aak • F-Secure: Backdoor.Win32.IRCBot.aak • Panda: Trj/Mailbot.CE • Eset: Win32/IRCBot.XN • Bitdefender: Backdoor.RBot.BTK Betriebsysteme: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Auswirkungen: • Erstellt schädliche Dateien • Verfügt über eigene Email Engine • Änderung an der Registry Dateien Eine Kopie seiner selbst wird hier erzeugt: • %SYSDIR% \mdmd.exe Die anfänglich ausgeführte Kopie der Malware wird gelöscht. Es wird folgende Datei erstellt: – %SYSDIR% \helpermdmd.exe Des weiteren wird sie ausgeführt nachdem sie vollständig erstellt wurde. Erkannt als: TR/Proxy.Slaper.E.51 Registry Die folgenden Registryschlüssel werden hinzugefügt um die Prozesse nach einem Neustart des Systems erneut zu starten. – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "melg34"="%SYSDIR% \mdmd.exe" – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "melg34"="%SYSDIR% \mdmd.exe" Hintertür Kontaktiert Server: Den folgenden: • l4.penny**********:24104 Hierdurch können Informationen gesendet und Hintertürfunktionen bereitgestellt werden. Möglichkeiten der Fernkontrolle: • Emails verschicken Datei Einzelheiten Programmiersprache: Das Malware-Programm wurde in MS Visual C++ geschrieben. Kurzfassung hier . Beschreibung erstellt von Ana Maria Niculescu am Wed, 03 Oct 2007 15:59 (GMT+1) Beschreibung geändert von Ana Maria Niculescu am Thu, 04 Oct 2007 14:51 (GMT+1)