English
Deutsch
Francais
Español
Italian
Home
Virus Info
TR/Spy.Banker.bht.25
Search
Home
Support
Solutions
Products
Downloads
Virus Info
Statistics
Phishing Worldmap
VDF History
Virus Science
Submit Sample
Security News
Viruses In the Wild
Company
Press
Partners
Newsletter
TR/Spy.Banker.bht.25 - Trojan
это описание доступно в
Резюме
Подробное описание
Статистика
How would you rate this information?
Worthless
Excellent
Имя:
TR/Spy.Banker.bht.25
Обнаружен:
19/07/2006
Вид:
Троянская программа
В реальных условиях:
Нет
Отмеченные факты заражения:
Низкий
Потенциал распространения:
Низкий
Потенциал повреждений:
Средний
Файл статистики:
Да
Размер файла:
636.928 байт.
Контрольная сумма MD5:
4b270Af394b6b9ed0Ca2e1c6c38a3a90
Версия VDF:
6.35.00.186
Версия IVDF:
6.35.00.226
Общее
Метод распространения:
• Нет собственной процедуры распространения
Псевдонимы (аliases):
• Mcafee: PWS-Banker.gen.ba
• Kaspersky: Trojan-Spy.Win32.Banker.bht
• TrendMicro: TSPY_BANKER.ADC
• Sophos: Troj/Banker-LCC
• VirusBuster: trojan TrojanSpy.Banker.ELI
• Bitdefender: Trojan.Spy.Banker.WVB
Операционные системы:
• Windows 95
• Windows 98
• Windows 98 SE
• Windows NT
• Windows ME
• Windows 2000
• Windows XP
• Windows 2003
Последствия:
• Похищает информацию
Файлы
Создаются собственные копии:
• %ALLUSERSPROFILE%\start menu\programs\startup\IEXPLORE.EXE
•
%SYSDIR%
\IEXPLORE.EXE
Реестр
– [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
• "IEXPLORE"="
%SYSDIR%
\IEXPLORE.EXE"
Email
Не имеет собственной процедуры размножения. Занимается рассылкой электронных писем. Адресат может оказаться отправителем. Подробности приведены ниже:
От:
Отправитель письма:
• astrassa0012@gmail.com
Кому:
Получателем письма является:
• time004@gmail.com
Тема:
Одно из следующих:
• - -- Bank ABN --
%Имя компьютера%
• - - Uniao -
%Имя компьютера%
• =
%Имя компьютера%
• - - Caixa -
%Имя компьютера%
Тело:
Тело письма имеет один из следующих видов:
Иногда имеет в начале следующее:
• ------------aaaaaaaaaaa--------------- :)
!---------------------------------!
!Agência.:
%случайная буквенная комбинация%
!Agência.:
%случайная буквенная комбинация%
!Conta...:
%случайная буквенная комбинация%
!S.1 :
%случайная буквенная комбинация%
!S.2 2:
%случайная буквенная комбинация%
!--------------------------------!
• ---------- Novo -----------
Maquina..............:
%Имя компьютера%
Data.................:
%актуальная дата%
Hora.................:
%актуальное время (часы)%
Versão do Windows....:
%версия Windows%
---------- Novo -----------
• ---------- Novo -----------
Maquina..............:
%Имя компьютера%
Data.................:
%актуальная дата%
Hora.................: %currents hou,%
Versão do Windows....:
%версия Windows%
---------- Novo -----------
Banco Real
------------------------------
Usuario............:
%случайная буквенная комбинация%
Agência............:
%случайная буквенная комбинация%
Conta..............:
%случайная буквенная комбинация%
Senha Da Net.......:
%случайная буквенная комбинация%
Senha Do Cartão....:
%случайная буквенная комбинация%
------------------------------
Tabela de Numero ---03----:
%случайная комбинация из четырех букв%
Tabela de Numero ---05----:
%случайная комбинация из четырех букв%
Tabela de Numero ---08----:
%случайная комбинация из четырех букв%
Tabela de Numero ---13----:
%случайная комбинация из четырех букв%
Tabela de Numero ---15----:
%случайная комбинация из четырех букв%
Tabela de Numero ---20----:
%случайная комбинация из четырех букв%
Tabela de Numero ---24----:
%случайная комбинация из четырех букв%
Tabela de Numero ---28----:
%случайная комбинация из четырех букв%
Tabela de Numero ---33----:
%случайная комбинация из четырех букв%
Tabela de Numero ---35----:
%случайная комбинация из четырех букв%
Tabela de Numero ---39----:
%случайная комбинация из четырех букв%
Tabela de Numero ---42----:
%случайная комбинация из четырех букв%
Tabela de Numero ---45----:
%случайная комбинация из четырех букв%
Tabela de Numero ---47----:
%случайная комбинация из четырех букв%
----------------------------------------
• ---------- Novo -----------
Maquina..............:
%Имя компьютера%
Data.................:
%актуальная дата%
Hora.................:
%актуальное время (часы)%
Versão do Windows....:
%версия Windows%
---------- Novo -----------
------------aauacaxaaaa--------------- :)
!---------------------------------!
!dig.:
%случайная буквенная комбинация%
!Agência.:
%случайная буквенная комбинация%
!Conta...:
%случайная буквенная комбинация%
!S.1 :
%случайная буквенная комбинация%
!S.1 :
%случайная буквенная комбинация%
!S.2 2:
%случайная буквенная комбинация%
!S.Data 2:
%случайная буквенная комбинация%
!--------------------------------!
Письмо могло бы выглядеть следующим образом:
Отправка
MX Server:
Не использует стандартный MX сервер.
Обладает способностью связаться со следующим MX сервером:
• gsmtp185.google.com
Backdoor
Передает информацию о:
• Имя компьютера
• IP адрес
• Полученная из похищенного блока информация
• Информация об операционной системе Windows
Кража
Попытка кражи следующей информации:
– После посещения одной из следующих веб-страниц была запущена функция протоколирования:
• https://internetcaixa.caixa.gov.br/**********
• http://www.banco**********
• http://www.unibanco**********
– Протоколируется:
• Регистрационная информация
Данные файла
Язык программирования:
Программа была написана на Delphi.
Паковщик:
Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком:
• PEcompact
Краткое описание см.
здесь
.
Описание добавлено: Gabriel Mustata Tue, 10 Oct 2006 08:32 (GMT+1)
Описание обновлено: Andrei Ivanes Thu, 26 Oct 2006 11:13 (GMT+1)
»
About Malware
»
About Phishing
»
Viruses In the Wild
« back
Print this page
Worm/Mytob.U
Worm/Netsky.J
Worm/Mytob.AT
Worm/Mytob.AD
Worm/Klez.E
BDS/McMaggot.A
Worm/McMaggot.A
HEUR/PDF.Obfuscated
SPR/mIRC.Gen
TR/Crypt.UPKM.Gen
Get comfortable up to the minute info from Avira as
Detects and removes the following malware and its variants:
Worm/Sober.J
Worm/Sober.P
Worm/Sober.Y
W32/Stanit.A
Worm/NetSky.AA
Worm/NetSky.B.1
Worm/NetSky.C
Worm/Netsky.D.Dam
Worm/NetSky.P
Worm/NetSky.X
Worm/Mytob.IN.2
Worm/Mytob.KS
TR/Spy.Banker.AATZ
TR/Spy.Banker.AATZ.1
TR/Spy.Banker.AATZ.2
TR/Spy.Banker.AATZ.3
Download here
Click
here
to get the panel...
© 2008 Avira GmbH
Copyright
Privacy
Sitemap
Feedback
Imprint
FAQ
Contact