English
Deutsch
Francais
Español
Italian
Home
Virus Info
TR/Spy.Banke.any.89
Search
Home
Support
Solutions
Products
Downloads
Virus Info
Statistics
Phishing Worldmap
VDF History
Virus Science
Submit Sample
Security News
Viruses In the Wild
Company
Press
Partners
Newsletter
TR/Spy.Banke.any.89 - Trojan
это описание доступно в
Резюме
Подробное описание
Статистика
How would you rate this information?
Worthless
Excellent
Имя:
TR/Spy.Banke.any.89
Обнаружен:
12/07/2006
Вид:
Троянская программа
В реальных условиях:
Нет
Отмеченные факты заражения:
Низкий
Потенциал распространения:
Низкий
Потенциал повреждений:
Средний
Файл статистики:
Да
Размер файла:
822.904 байт.
Контрольная сумма MD5:
48cbfa5f08bab42cb79bdefc7795ff30
Версия VDF:
6.35.00.154
Версия IVDF:
6.35.00.193
Общее
Метод распространения:
• Нет собственной процедуры распространения
Псевдонимы (аliases):
• Kaspersky: Trojan-Spy.Win32.Banker.ark
• Sophos: Troj/Bnkmr-Fam
• VirusBuster: TrojanSpy.Banker.DWK
Операционные системы:
• Windows 95
• Windows 98
• Windows 98 SE
• Windows NT
• Windows ME
• Windows 2000
• Windows XP
• Windows 2003
Последствия:
• Использует собственный почтовый движок
• Изменение реестра
• Похищает информацию
Файлы
Создается собственная копия:
• %ALLUSERSPROFILE%\start menu\programs\startup\amsn.exe
Реестр
Добавляется следующий ключ реестра:
– HKCR\Software\Microsoft\Windows\CurrentVersion\Run
• "amsn"="
%WINDIR%
\System32
%WINDIR%
\Config\amsn.exe"
Email
Не имеет собственной процедуры размножения. Занимается рассылкой электронных писем. Адресат может оказаться отправителем. Подробности приведены ниже:
Дизайн писем:
От:
INFECTADO <roger.capellari@gmail.com>
Кому:
louco.bank@gmail.com <louco.bank@gmail.com>
Тема:
INFECTADO
%Имя компьютера%
Текст письма:
• [Infectado OnLine]..:
Maquina.............:
%Имя компьютера%
IP..................:
%текущий IP адрес%
Data................:
%актуальная дата%
Hora................:
%актуальное время (часы)%
Verso do Windows...:
%Операционная система%
(version
%версия Windows%
)
|'=========SOURCE BY ROJAO===========
.
От:
BANESPA <BANESPA>
Кому:
bianca3007@gmail.com <bianca3007@gmail.com>
Тема:
CHEGOU C/C
%Имя компьютера%
Текст письма:
• '
[Infectado OnLine]..:
Maquina.............:
%Имя компьютера%
IP..................:
%текущий IP адрес%
Data................:
%актуальная дата%
Hora................:
%актуальное время (часы)%
Verso do Windows...:
%Операционная система%
(version
%версия Windows%
)
|'=========SOURCE BY ROJAO===========
BANESPA
!
![Ag]:...........
%похищенная информация%
![Cont]:.........
%похищенная информация%
![Nome Acesso]:..
%похищенная информация%
![Sen]:..........
%похищенная информация%
![Ass E]:........
%похищенная информация%
!
!-=-=-=-=-=-|_PaPaRaZz0_|-=-=-=-=-=-
От:
UNIBANCO <UNIBANCO>
Кому:
bianca3007@gmail.com <bianca3007@gmail.com>
Тема:
CHEGOU C/C
%Имя компьютера%
Текст письма:
• '
[Infectado OnLine]..:
Maquina.............:
%Имя компьютера%
IP..................:
%текущий IP адрес%
Data................:
%актуальная дата%
Hora................:
%актуальное время (часы)%
Versão do Windows...:
%Операционная система%
(version
%версия Windows%
)
|'=========SOURCE BY ROJAO===========
Unibanco nem parece Banco :D
!
[Agên].........:
%похищенная информация%
[Con-Dig]......:
%похищенная информация%
[SeCont].......:
%похищенная информация%
[AssElet]......:
%похищенная информация%
[NascimE]......:
%похищенная информация%
!=========SOURCE BY ROJAO==========
Письмо могло бы выглядеть следующим образом:
Отправка
MX Server:
Обладает способностью связаться со следующим MX сервером:
• gsmtp185.google.com
Кража
– После посещения одной из следующих веб-страниц была запущена функция протоколирования:
• http://www.banespa.com.br/
• http://www.unibanco.com.br/
– Протоколируется:
• Регистрационная информация
–Формы отображаются следующим образом:
Разное
Мьютекс:
Создается мьютекс:
• fataL MuTexXx
Данные файла
Паковщик:
Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком:
Краткое описание см.
здесь
.
Описание добавлено: Ionut Slaveanu Wed, 30 Aug 2006 13:43 (GMT+1)
Описание обновлено: Andrei Ivanes Thu, 14 Sep 2006 10:01 (GMT+1)
»
About Malware
»
About Phishing
»
Viruses In the Wild
« back
Print this page
Worm/Mytob.U
Worm/Netsky.J
Worm/Mytob.AT
Worm/Mytob.AD
Worm/Klez.E
BDS/McMaggot.A
Worm/McMaggot.A
HEUR/PDF.Obfuscated
SPR/mIRC.Gen
TR/Crypt.UPKM.Gen
Get comfortable up to the minute info from Avira as
Detects and removes the following malware and its variants:
Worm/Sober.J
Worm/Sober.P
Worm/Sober.Y
W32/Stanit.A
Worm/NetSky.AA
Worm/NetSky.B.1
Worm/NetSky.C
Worm/Netsky.D.Dam
Worm/NetSky.P
Worm/NetSky.X
Worm/Mytob.IN.2
Worm/Mytob.KS
TR/Spy.Banker.AATZ
TR/Spy.Banker.AATZ.1
TR/Spy.Banker.AATZ.2
TR/Spy.Banker.AATZ.3
Download here
Click
here
to get the panel...
© 2008 Avira GmbH
Copyright
Privacy
Sitemap
Feedback
Imprint
FAQ
Contact