Analisado por: Jasen Sumalapao   

 

Exploit:Win32/CVE-2012-0158.O (Microsoft), PAK:Ole2Rtf, Exploit.Win32.CVE-2012-0158.j (Kaspersky), Exploit-CVE2012-0158.f!rtf (NAI), EXP/CVE-2012-0158.A.1029 (Antivir), MSOffice/CVE20120158.fam!exploit (Fortinet)

 Plataforma:

Windows 2000, Windows XP, Windows Server 2003

 Classificao do risco total:
 Potencial de dano:
 Potencial de distribui??o:
 infec??o relatada:
Baixo
Medium
Alto
°ä°ù¨ª³Ù¾±³¦´Ç

  • Tipo de grayware:
    Trojan

  • Destrutivo:
    N?o

  • Criptografado:
    N?o

  • In the Wild:
    Sim

  Vis?o geral

Canal de infec??o: Aus dem Internet heruntergeladen, Fallen gelassen von anderer Malware, Spam-Versand per E-Mail

Wird als Spam-Mail-Anhang durch andere Malware/Grayware/Spyware oder b?sartige Benutzer ¨¹bertragen. Wird m?glicherweise manuell von einem Benutzer installiert.

Anschlie?end werden die eingeschleusten Dateien ausgef¨¹hrt. Dadurch k?nnen die b?sartigen Routinen der eingeschleusten Dateien auf dem betroffenen System aktiv werden.

L?scht sich nach der Ausf¨¹hrung selbst.

  Detalhes t¨¦cnicos

Tipo de compacta??o: 236,066 bytes
Tipo de arquivo: RTF
Residente na mem¨®ria: N?o
Data de recebimento das amostras iniciais: 24 agosto 2012
Carga ¨²til: Drops files

?bertragungsdetails

Wird als Spam-Mail-Anhang durch andere Malware/Grayware/Spyware oder b?sartige Benutzer ¨¹bertragen.

Wird m?glicherweise manuell von einem Benutzer installiert.

Einschleusungsroutine

Schleust die folgenden Dateien ein:

  • %User Temp%\dw20.exe - detected as TROJ_INJECT.BWZ
  • {Malware Path}\Rabia Kadirin Turkiyeye sizma Plani.doc - normal component used as decoy by this Trojan.

(Hinweis: %User Temp% ist der Ordner 'Temp' des aktuellen Benutzers, normalerweise C:\Dokumente und Einstellungen\{Benutzername}\Lokale Einstellungen\Temp unter Windows 2000, XP und Server 2003.)

Nutzt die folgenden Software-Schwachstellen, um b?sartige Dateien einzuschleusen:

  • CVE-2012-0158

Anschlie?end werden die eingeschleusten Dateien ausgef¨¹hrt. Dadurch k?nnen die b?sartigen Routinen der eingeschleusten Dateien auf dem betroffenen System aktiv werden.

Andere Details

L?scht sich nach der Ausf¨¹hrung selbst.

  Solu??o

Mecanismo de varredura m¨ªnima: 9.200
Primeiro arquivo padr?o VSAPI: 9.346.08
Data do lan?amento do primeiro padr?o VSAPI: 24 agosto 2012
VSAPI OPR Pattern Version: 9.347.00
VSAPI OPR Pattern ver?ffentlicht am: 25 agosto 2012

Step 1

F¨¹r Windows ME und XP Benutzer: Stellen Sie vor einer Suche sicher, dass die Systemwiederherstellung deaktiviert ist, damit der gesamte Computer durchsucht werden kann.

Step 2

Malware-Dateien entfernen, die hinterlassen/heruntergeladen wurden von TROJ_ARTIEF.BWZ

    • TROJ_INJECT.BWZ

Step 3

Durchsuchen Sie Ihren Computer mit Ihrem live casino online Produkt. Achten Sie auf Dateien, die als TROJ_ARTIEF.BWZ entdeckt werden

Step 4

Diese Datei suchen und l?schen

[ Saber mais ]
M?glicherweise sind einige Komponentendateien verborgen. Aktivieren Sie unbedingt das Kontrollk?stchen Versteckte Elemente durchsuchen unter Weitere erweiterte Optionen, um alle verborgenen Dateien und Ordner in den Suchergebnissen zu ber¨¹cksichtigen.
  • {Malware Path}\Rabia Kadirin Turkiyeye sizma Plani.doc

Step 5

Durchsuchen Sie Ihren Computer mit Ihrem live casino online Produkt, und l?schen Sie Dateien, die als TROJ_ARTIEF.BWZ entdeckt werden. Falls die entdeckten Dateien bereits von Ihrem live casino online Produkt ges?ubert, gel?scht oder in Quarant?ne verschoben wurden, sind keine weiteren Schritte erforderlich. Dateien in Quarant?ne k?nnen einfach gel?scht werden. Auf dieser finden Sie weitere Informationen.

Step 6

Diese Sicherheits-Patches herunterladen und ¨¹bernehmen Verwenden Sie diese Produkte erst, wenn die entsprechenden Patches installiert wurden. live casino online empfiehlt Benutzern, wichtige Patches nach der Ver?ffentlichung sofort herunterzuladen.

  • http://technet.microsoft.com/en-us/security/bulletin/ms12-027


Participe da nossa pesquisa!

Arquivo correspondente