Имя:TR/Spy.Banke.any.89
Обнаружен:12/07/2006
Вид:Троянская программа
В реальных условиях:Нет
Отмеченные факты заражения:Низкий
Потенциал распространения:Низкий
Потенциал повреждений:Средний
Файл статистики:Да
Размер файла:822.904 байт.
Контрольная сумма MD5:48cbfa5f08bab42cb79bdefc7795ff30
Версия VDF:6.35.00.154
Версия IVDF:6.35.00.193 - четверг, 20 июля 2006 г.

 Общее Метод распространения:
   • Нет собственной процедуры распространения


Псевдонимы (аliases):
   •  Kaspersky: Trojan-Spy.Win32.Banker.ark
   •  Sophos: Troj/Bnkmr-Fam
   •  VirusBuster: TrojanSpy.Banker.DWK


Операционные системы:
   • Windows 95
   • Windows 98
   • Windows 98 SE
   • Windows NT
   • Windows ME
   • Windows 2000
   • Windows XP
   • Windows 2003


Последствия:
   • Использует собственный почтовый движок
   • Изменение реестра
   • Похищает информацию

 Файлы Создается собственная копия:
   • %ALLUSERSPROFILE%\start menu\programs\startup\amsn.exe

 Реестр Добавляется следующий ключ реестра:

– HKCR\Software\Microsoft\Windows\CurrentVersion\Run
   • "amsn"="%WINDIR%\System32%WINDIR%\Config\amsn.exe"

 Email Не имеет собственной процедуры размножения. Занимается рассылкой электронных писем. Адресат может оказаться отправителем. Подробности приведены ниже:


Дизайн писем:
От: INFECTADO &ltroger.capellari@gmail.com>
Кому: louco.bank@gmail.com <louco.bank@gmail.com>
Тема: INFECTADO%Имя компьютера%
Текст письма:
   • [Infectado OnLine]..:
     Maquina.............: %Имя компьютера%
     IP..................: %текущий IP адрес%
     Data................: %актуальная дата%
     Hora................: %актуальное время (часы)%
     Verso do Windows...: %Операционная система% (version %версия Windows%)
     |'=========SOURCE BY ROJAO===========
     .
От: BANESPA <BANESPA>
Кому: bianca3007@gmail.com <bianca3007@gmail.com>
Тема: CHEGOU C/C %Имя компьютера%
Текст письма:
   • '
     [Infectado OnLine]..:
     Maquina.............: %Имя компьютера%
     IP..................: %текущий IP адрес%
     Data................: %актуальная дата%
     Hora................: %актуальное время (часы)%
     Verso do Windows...: %Операционная система% (version %версия Windows%)
     |'=========SOURCE BY ROJAO===========
     BANESPA
     !
     ![Ag]:...........%похищенная информация%
     ![Cont]:.........%похищенная информация%
     ![Nome Acesso]:..%похищенная информация%
     ![Sen]:..........%похищенная информация%
     ![Ass E]:........%похищенная информация%
     !
     !-=-=-=-=-=-|_PaPaRaZz0_|-=-=-=-=-=-
От: UNIBANCO <UNIBANCO>
Кому: bianca3007@gmail.com <bianca3007@gmail.com>
Тема: CHEGOU C/C %Имя компьютера%
Текст письма:
   • '
     [Infectado OnLine]..:
     Maquina.............: %Имя компьютера%
     IP..................: %текущий IP адрес%
     Data................: %актуальная дата%
     Hora................: %актуальное время (часы)%
     Versão do Windows...: %Операционная система% (version %версия Windows%)
     |'=========SOURCE BY ROJAO===========
     Unibanco nem parece Banco :D
     !
     [Agên].........: %похищенная информация%
     [Con-Dig]......: %похищенная информация%
     [SeCont].......: %похищенная информация%
     [AssElet]......: %похищенная информация%
     [NascimE]......: %похищенная информация%
     
     !=========SOURCE BY ROJAO==========



Письмо могло бы выглядеть следующим образом:




 Отправка MX Server:
Обладает способностью связаться со следующим MX сервером:
   • gsmtp185.google.com

 Кража – После посещения одной из следующих веб-страниц была запущена функция протоколирования:
   • http://www.banespa.com.br/
   • http://www.unibanco.com.br/

– Протоколируется:
    • Регистрационная информация

–Формы отображаются следующим образом:







 Разное Мьютекс:
Создается мьютекс:
   • fataL MuTexXx

 Данные файла Паковщик:
Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком:

Описание добавил Ionut Slaveanu в(о) среда, 30 августа 2006 г.
Описание обновил Andrei Ivanes в(о) четверг, 14 сентября 2006 г.

Назад . . . .