Nume: TR/Spy.Banker.vk.1 Descoperit pe data de: 31/08/2006 Tip: Troian ITW: Nu Numar infectii raportate: Scazut Potential de raspandire: Scazut Potential de distrugere: Mediu Fisier static: Da Marime: 448.328 Bytes MD5: f50D69bac27736ecd238039405bf3b60 Versiune VDF: 6.31.01.124
General Metoda de raspandire: • Nu are rutina proprie de raspandire Alias: • Kaspersky: Trojan-Spy.Win32.Banker.aww • TrendMicro: TSPY_BANKER.EZL • VirusBuster: TrojanSpy.Banker.EKW • Bitdefender: Generic.Banker.Delf.11A1B4E9 Sistem de operare: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efecte secundare: • Inregistreaza intrarile de la tastatura • Modificari in registri • Sustrage informatii Fisiere Sterge urmatoarele fisiere: • %temporary internet files%\*.gif • %temporary internet files%\*.css • %temporary internet files%\*.php • %temporary internet files%\*.xml • %temporary internet files%\*.bmp • %temporary internet files%\*.htm • %temporary internet files%\*.cab • %temporary internet files%\*.crl • %cookies%\*.txt Registrii sistemului Una din urmatoarele valori este adaugata in registri pentru pornirea automata a procesului dupa reboot: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run • "boby."="%SYSDIR%\Isass.scr" Se adauga in registrii sistemului: – [HKCU\boby] Furt de informatii Incearca sa obtina urmatoarele informatii: – Parole tastate in campuri de logare – O rutina de logare este pornita dupa ce unul din urmatoarele site-uri este vizitat: • https://www2.bancobrasil.com.br/aapf/aai/**********; https://www2.bancobrasil.com.br/aapf/extratos/**********; https://www2.bancobrasil.com.br/aapf/aai/**********; https://office.bancobrasil.com.br/servlet/**********; https://office.bancobrasil.com.br/gov/**********; https://www2.bancobrasil.com.br/aapf/aai/**********; http://www.bb.com.br/appbb/portal/bb/ds/**********; http://www.bb.com.br/appbb/portal/voce/fin/fnc/**********; http://www.bb.com.br/appbb/portal/bb/pp/**********; http://www.bb.com.br/appbb/portal/voce/mcif/**********; http://www.bb.com.br/appbb/portal/hs/crediario/**********; http://www.bb.com.br/appbb/portal/ip/srv2/**********; http://www.bb.com.br/appbb/portal/voce/ep/srv2/**********; http://www.bb.com.br/appbb/portal/voce/fin/**********; http://www.bb.com.br/appbb/portal/voce/ep/car/**********; http://www.bb.com.br/appbb/portal/voce/cons/**********; http://www.bb.com.br/appbb/portal/on/seg/**********; http://www.bb.com.br/appbb/portal/on/prv/**********; http://www.bb.com.br/appbb/portal/on/cap/**********; http://www.bb.com.br/appbb/portal/bb/simp/**********; http://www.bb.com.br/appbb/portal/voce/ep/srv2/**********; http://www.bb.com.br/appbb/portal/gov/**********; http://www.bb.com.br/appbb/portal/fz2/**********; http://www.bb.com.br/appbb/portal/********** – Face captura la: • Informatii de logare –Sunt afisate ferestre cu formulare, asa cum arata imaginile de mai jos: Detaliile fisierului Limbaj de programare: Limbaj de programare folosit: Delphi. Compresia fisierului: Pentru a ingreuna detectia si a reduce marimea fisierului, este folosit urmatorul program de arhivare: • PE Compact
Descrição enviada por Monica Ghitun em
quinta-feira, 31 de agosto de 2006 Descrição atualizada por Monica Ghitun em
sexta-feira, 15 de setembro de 2006
Voltar
.
.
.
.