BKDR_MIDHOS.DMS
Trojan.Win32.Midhos.fuy (Kaspersky)
Windows 2000, Windows XP, Windows Server 2003
Tipo de grayware:
Backdoor
Destrutivo:
N?o
Criptografado:
N?o
In the Wild:
Sim
Vis?o geral
Wird m?glicherweise von anderer Malware eingeschleust.
F¨¹hrt bestimmte Befehle aus, die sie extern von einem b?swilligen Benutzer erh?lt. Dadurch sind der betroffene Computer und auf ihm gespeicherte Daten st?rker gef?hrdet.
Detalhes t¨¦cnicos
?bertragungsdetails
Wird m?glicherweise von der folgenden Malware eingeschleust:
- TROJ_ARTIEF.ADQ
- TROJ_ARTIEF.DMX
Installation
Schleust die folgenden Eigenkopien in das betroffene System ein:
- %User Temp%\conime.exe
(Hinweis: %User Temp% ist der Ordner 'Temp' des aktuellen Benutzers, normalerweise C:\Dokumente und Einstellungen\{Benutzername}\Lokale Einstellungen\Temp unter Windows 2000, XP und Server 2003.)
Schleust die folgenden Dateien ein:
- %User Temp%\conime.dll - also detected by live casino online as BKDR_MIDHOS.DMS
- %User Temp%\conime.inf
(Hinweis: %User Temp% ist der Ordner 'Temp' des aktuellen Benutzers, normalerweise C:\Dokumente und Einstellungen\{Benutzername}\Lokale Einstellungen\Temp unter Windows 2000, XP und Server 2003.)
Beendet die Ausf¨¹hrung der zun?chst ausgef¨¹hrten Kopie und f¨¹hrt stattdessen die eingeschleuste Kopie aus.
Autostart-Technik
Schleust die folgenden Dateien in den benutzerspezifischen Autostart-Ordner von Windows ein, um sich selbst bei jedem Systemstart auszuf¨¹hren.
- %User Startup%\Updata.lnk
(Hinweis: %User Startup% ist der Ordner 'Autostart' des aktuellen Benutzers, normalerweise C:\Windows\Profile\{Benutzername}\Startmen¨¹\Programme\Autostart unter Windows 98 und ME, C:\WINNT\Profile\{Benutzername}\Startmen¨¹\Programme\Autostart unter Windows NT und C:\Dokumente und Einstellungen\{Benutzername}\Startmen¨¹\Programme\Autostart.)
Backdoor-Routine
F¨¹hrt die folgenden Befehle eines externen, b?swilligen Benutzers aus:
- Get drive space information
- List the contents of a directory
- Delete a file
- Download a file from the C&C server
- Upload a file to the C&C server
- Create a process
- Enumerate processes
- Terminate a process
- Start a remote command prompt
- Run a command and send the results
- Take a screenshot
- Update configuration file
- Uninstall itself
- Set current directory
Solu??o
Step 1
¹ó¨¹°ù Windows ME und XP Benutzer: Stellen Sie vor einer Suche sicher, dass die Systemwiederherstellung deaktiviert ist, damit der gesamte Computer durchsucht werden kann.
Step 3
Dateien erkennen und deaktivieren, die als BKDR_MIDHOS.DMS entdeckt wurden
- ¹ó¨¹°ù Windows 98 und ME Benutzer: Der Windows Task-Manager zeigt m?glicherweise nicht alle aktiven Prozesse an. Verwenden Sie in diesem Fall einen Prozess-Viewer eines Drittanbieters, vorzugsweise Process Explorer, um die Malware-/Grayware-/Spyware-Datei zu beenden. Dieses Tool k?nnen Sie . herunterladen.
- Wenn die entdeckte Datei im Windows Task-Manager oder Process Explorer angezeigt wird, aber nicht gel?scht werden kann, starten Sie Ihren Computer im abgesicherten Modus neu. Klicken Sie auf diesen Link, um alle erforderlichen Schritte anzuzeigen.
- Wenn die entdeckte Datei nicht im Windows Task-Manager oder im Process Explorer angezeigt wird, fahren Sie mit den n?chsten Schritten fort.
Step 4
Diesen Prozess beenden
- ¹ó¨¹°ù Windows 98 und ME Benutzer: Der Windows Task-Manager zeigt m?glicherweise nicht alle aktiven Prozesse an. Verwenden Sie in diesem Fall einen Prozess-Viewer eines Drittanbieters, vorzugsweise Process Explorer, um die Malware-/Grayware-/Spyware-Datei zu beenden. Dieses Tool k?nnen Sie . herunterladen.
- Wenn die entdeckte Datei im Windows Task-Manager oder Process Explorer angezeigt wird, aber nicht gel?scht werden kann, starten Sie Ihren Computer im abgesicherten Modus neu. Klicken Sie auf diesen Link, um alle erforderlichen Schritte anzuzeigen.
- Wenn die entdeckte Datei nicht im Windows Task-Manager oder im Process Explorer angezeigt wird, fahren Sie mit den n?chsten Schritten fort.
- IEXPLORE.EXE
Step 5
- ?ffnen Sie eine Befehlszeile.
- Benutzer von Windows 2000, Windows XP und Windows Server 2003: Klicken Sie auf ³§³Ù²¹°ù³Ù>´¡³Ü²õ´Ú¨¹³ó°ù±ð²Ô. Geben Sie im Feld "?ffnen" CMD ein, und dr¨¹cken Sie dann die Eingabetaste.
- Benutzer von Windows Vista und Windows 7: Klicken Sie auf Start, geben Sie CMD in das Eingabefeld Suche starten ein, und dr¨¹cken Sie die Eingabetaste.
- Geben Sie an der CMD-Konsole Folgendes ein:
ATTRIB [+R | -R] [+A | -A ] [+S | -S] [+H | -H] [+I | -I] [Laufwerk:][Pfad][Dateiname] [/S [/D] [/L]]
Wobei Folgendes gilt:
+ Legt ein Attribut fest.
- L?scht ein Attribut.
R Attribut f¨¹r schreibgesch¨¹tzte Datei
A Attribut f¨¹r Archivdatei
S Attribut f¨¹r Systemdatei
H Attribut f¨¹r verborgene Datei
I Attribut f¨¹r unindiziert Datei
[Laufwerk:][Pfad][Dateiname]
Gibt eine Datei bzw. Dateien an, die durch "attrib" verarbeitet werden sollen.
/S Verarbeitet die zutreffenden Dateien im aktuellen Ordner und allen Unterordnern.
/D Verarbeitet Ordner
/L ?ndert Attribute des symbolischen Links statt des Ziels des symbolischen Links
Beispiel:
So blenden Sie alle Dateien und Ordner (einschlie?lich der Unterordner) in Laufwerk D: ein
ATTRIB ¨CH D:\* /S /D - Wiederholen Sie Schritt 3 f¨¹r Ordner und Dateien auf anderen Laufwerken oder in anderen Verzeichnissen.
Step 6
Diese Dateien suchen und l?schen
- %User Startup%\Updata.lnk
- %User Temp%\conime.inf
Step 7
Durchsuchen Sie Ihren Computer mit Ihrem live casino online Produkt, und l?schen Sie Dateien, die als BKDR_MIDHOS.DMS entdeckt werden. Falls die entdeckten Dateien bereits von Ihrem live casino online Produkt ges?ubert, gel?scht oder in Quarant?ne verschoben wurden, sind keine weiteren Schritte erforderlich. Dateien in Quarant?ne k?nnen einfach gel?scht werden. Auf dieser finden Sie weitere Informationen.
Participe da nossa pesquisa!