English
Deutsch
Français
Español
Italiano
Home
Vireninfos
TR/Spy.Banker.mxp
Suche
Home
Support
Lösungen
Produkte
Downloads
Vireninfos
Statistiken
VDF Historie
Virenkunde
Datei-Upload
Sicherheits-News
In-the-Wild-Viren
Unternehmen
Presse
Partner
Newsletter
TechBlog
TR/Spy.Banker.mxp - Trojan
Siehe auch
Kurzfassung
Vollständig
Statistik
Wie würden Sie diese Information bewerten?
Wertlos
Hervorragend
Name:
TR/Spy.Banker.mxp
Entdeckt am:
26/11/2008
Art:
Trojan
Nebenart:
Spy
In freier Wildbahn:
Ja
Gemeldete Infektionen:
Niedrig
Verbreitungspotenzial:
Niedrig
Schadenspotenzial:
Mittel
Statische Datei:
Nein
Dateigröße:
~ 3.061.120 Bytes
IVDF Version:
7.01.00.138
- Wed, 26 Nov 2008 07:54 (GMT+1)
General
Verbreitungsmethode:
• Keine eigene Verbreitungsroutine
Aliases:
• Kaspersky: Trojan-Banker.Win32.Banker.aaus
• F-Secure: Trojan-Banker.Win32.Banker.aaus
• Sophos: Mal/DelpBanc-A
• Grisoft: PSW.Banker5.AEW
• VirusBuster: TrojanSpy.Banker.BISF
• Eset: Win32/Spy.Banker.PVH trojan
• Bitdefender: Packer.RLPack.D
Betriebsysteme:
• Windows 95
• Windows 98
• Windows 98 SE
• Windows NT
• Windows ME
• Windows 2000
• Windows XP
• Windows 2003
Auswirkungen:
• Änderung an der Registry
• Stiehlt Informationen
Dateien
Eine Kopie seiner selbst wird hier erzeugt:
• %ALLUSERSPROFILE%\start menu\programs\startup\Java(TM).exe
Es wird folgende Datei erstellt:
– C:\start.bat Des weiteren wird sie ausgeführt nachdem sie vollständig erstellt wurde. Diese Batchdatei wird genutzt um eine Datei zu löschen.
Registry
Der folgende Registryschlüssel wird hinzugefügt um den Prozess nach einem Neustart des Systems erneut zu starten.
– [HKLM\Software\Microsoft\Windows\CurrentVersion\Run]
• Java(TM)="C:\Arquivos de programas\Java(TM).exe"
Prozess Beendigung
Folgender Dienst wird beendet:
• GbpSv
Hintertür
Kontaktiert Server:
Den folgenden:
• http://contagemdeamigos.iespana.es/**********/contar.php
Hierdurch können Informationen gesendet werden. Dies geschieht mittels der HTTP GET und POST Methode unter Verwendung eines PHP Scripts.
Sende Informationen über:
• Aus dem Diebstahl-Bereich gesammelte Informationen
Diebstahl
Es wird versucht folgende Information zu klauen:
– Nachdem eine der folgenden Webseiten besucht wurde wird eine Protokollfunktion gestartet:
• https://www.bradesco.com.br
• https://netbanking2.banespa.com.br
– Aufgezeichnet wird:
• Anmeldeinformation
Datei Einzelheiten
Programmiersprache:
Das Malware-Programm wurde in Delphi geschrieben.
Laufzeitpacker:
Um eine Erkennung zu erschweren und die Größe der Datei zu reduzieren wurde sie mit folgendem Laufzeitpacker gepackt:
• RLPack
Kurzfassung
hier
.
Beschreibung erstellt von Thomas Wegele am Tue, 16 Dec 2008 14:53 (GMT+1)
Beschreibung geändert von Thomas Wegele am Tue, 16 Dec 2008 15:13 (GMT+1)
»
Über Malware
»
Über Phishing
»
In-the-Wild-Viren
« zurück
Diese Seite drucken
TR/Crypt.XPACK.Gen
HEUR/HTML.Malware
HTML/Infected.WebPage.Gen
ADSPY/AdSpy.Gen
HTML/Crypted.Gen
W32/Induc.Gen
TR/ATRAPS.Gen2
TR/Click.Yabector.8857.2
TR/PSW.Magania.auv
TR/Dldr.Bredolab.AX
Einfach aktuelle Nachrichten von Avira bekommen, als
Erkennt und entfernt bestimmte Malware und ihre Varianten.
Hier downloaden
Virenwarnung
auf Ihre Webseite einbinden
© 2009 Avira GmbH
Copyright
|
Datenschutz
|
Sitemap
|
Feedback
|
Impressum
|
FAQ
|
Kontakt