Analisado por: John Anthony Banes   

 Plataforma:

Windows

 Classificao do risco total:
 Potencial de dano:
 Potencial de distribui??o:
 infec??o relatada:
 Exposi??o das informa??es:
Baixo
Medium
Alto
°ä°ù¨ª³Ù¾±³¦´Ç

  • Tipo de grayware:
    Trojan

  • Destrutivo:
    N?o

  • Criptografado:
    N?o

  • In the Wild:
    Sim

  Vis?o geral

Canal de infec??o: Fallen gelassen von anderer Malware


  Detalhes t¨¦cnicos

Tipo de compacta??o: 142,336 bytes
Tipo de arquivo: DLL
Residente na mem¨®ria: Sim
Data de recebimento das amostras iniciais: 09 maio 2018
Carga ¨²til: Connects to URLs/IPs, Drops files

Andere System?nderungen

F¨¹gt die folgenden Registrierungsschl¨¹ssel hinzu:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
services\wmassrv

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
services\wmassrv\Parameters

F¨¹gt die folgenden Registrierungseintr?ge hinzu:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
services\wmassrv
Type = 16

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
services\wmassrv
Start = 2

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
services\wmassrv
ErrorControl = 1

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
services\wmassrv
ImagePath = %SystemRoot%\System32\svchost.exe -k netsvcs

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
services\wmassrv
DisplayName = Windows Modules Activations Services

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
services\wmassrv
ObjectName = LocalSystem

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
services\wmassrv
Description = The Windows Modules Activations Services (WMAS) provides modules activation, resource management and health management services for message-activated applications.

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
services\wmassrv\Parameters
ServiceDll = %System%\wmassrv.dll

?ndert die folgenden Registrierungseintr?ge:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows NT\CurrentVersion\Svchost
netsvcs = {adds "wmassrv" to its existing data}

Download-Routine

Speichert die heruntergeladenen Dateien unter den folgenden Namen:

  • %System%\EnrollCertXaml.dll - encrypted component

(Hinweis: %System% ist der Windows Systemordner. Er lautet in der Regel C:\Windows\System unter Windows 98 und ME, C:\WINNT\System32 unter Windows NT und 2000 sowie C:\Windows\System32 unter Windows XP und Server 2003.)

Andere Details

Schleust folgende Dateien/Komponenten ein:

  • %System%\wmassrv.dll

(Hinweis: %System% ist der Windows Systemordner. Er lautet in der Regel C:\Windows\System unter Windows 98 und ME, C:\WINNT\System32 unter Windows NT und 2000 sowie C:\Windows\System32 unter Windows XP und Server 2003.)

  Solu??o

Mecanismo de varredura m¨ªnima: 9.850
Primeiro arquivo padr?o VSAPI: 14.270.04
Data do lan?amento do primeiro padr?o VSAPI: 24 maio 2018
VSAPI OPR Pattern Version: 14.271.00
VSAPI OPR Pattern ver?ffentlicht am: 25 maio 2018

Step 1

F¨¹r Windows ME und XP Benutzer: Stellen Sie vor einer Suche sicher, dass die Systemwiederherstellung deaktiviert ist, damit der gesamte Computer durchsucht werden kann.

Step 3

Im abgesicherten Modus neu starten

[ Saber mais ]

Step 4

Diesen Registrierungswert l?schen

[ Saber mais ]

Wichtig: Eine nicht ordnungsgem??e Bearbeitung der Windows Registrierung kann zu einer dauerhaften Fehlfunktion des Systems f¨¹hren. F¨¹hren Sie diesen Schritt nur durch, wenn Sie mit der Vorgehensweise vertraut sind oder wenn Sie Ihren Systemadministrator um Unterst¨¹tzung bitten k?nnen. Lesen Sie ansonsten zuerst diesen , bevor Sie die Registrierung Ihres Computers ?ndern.

  • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\wmassrv
    • Type = 16
  • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\wmassrv
    • Start = 2
  • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\wmassrv
    • ErrorControl = 1
  • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\wmassrv
    • ImagePath = %SystemRoot%\System32\svchost.exe -k netsvcs
  • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\wmassrv
    • DisplayName = Windows Modules Activations Services
  • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\wmassrv
    • ObjectName = LocalSystem
  • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\wmassrv
    • Description = The Windows Modules Activations Services (WMAS) provides modules activation, resource management and health management services for message-activated applications.
  • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\wmassrv\Parameters
    • ServiceDll = %System%\wmassrv.dll

Step 5

Diesen Registrierungsschl¨¹ssel l?schen

[ Saber mais ]

Wichtig: Eine nicht ordnungsgem??e Bearbeitung der Windows Registrierung kann zu einer dauerhaften Fehlfunktion des Systems f¨¹hren. F¨¹hren Sie diesen Schritt nur durch, wenn Sie mit der Vorgehensweise vertraut sind oder wenn Sie Ihren Systemadministrator um Unterst¨¹tzung bitten k?nnen. Lesen Sie ansonsten zuerst diesen , bevor Sie die Registrierung Ihres Computers ?ndern.

?
  • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services
    • wmassrv
  • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\wmassrv
    • Parameters

Step 6

Diesen ge?nderten Registrierungswert wiederherstellen

[ Saber mais ]

Wichtig: Eine nicht ordnungsgem??e Bearbeitung der Windows Registrierung kann zu einer dauerhaften Fehlfunktion des Systems f¨¹hren. F¨¹hren Sie diesen Schritt nur durch, wenn Sie mit der Vorgehensweise vertraut sind oder wenn Sie Ihren Systemadministrator um Unterst¨¹tzung bitten k?nnen. Lesen Sie ansonsten zuerst diesen , bevor Sie die Registrierung Ihres Computers ?ndern.

  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost
    • netsvcs = {added "wmassrv" entres to its data}

Step 7

Diese Dateien suchen und l?schen

[ Saber mais ]
M?glicherweise sind einige Komponentendateien verborgen. Aktivieren Sie unbedingt das Kontrollk?stchen Versteckte Elemente durchsuchen unter "Weitere erweiterte Optionen", um alle verborgenen Dateien und Ordner in den Suchergebnissen zu ber¨¹cksichtigen.
  • %System%\EnrollCertXaml.dll
  • %System%\wmassrv.dll
DATA_GENERIC_FILENAME_1
  • W?hlen Sie im Listenfeld lt;i>Suchen in die Option Arbeitsplatz, und dr¨¹cken Sie die Eingabetaste.
  • Markieren Sie die gefundene Datei, und dr¨¹cken Sie UMSCHALT+ENTF, um sie endg¨¹ltig zu l?schen.
  • Wiederholen Sie die Schritte 2 bis 4 f¨¹r die ¨¹brigen Dateien:
      • %System%\EnrollCertXaml.dll
      • %System%\wmassrv.dll
  • Step 8

    F¨¹hren Sie den Neustart im normalen Modus durch, und durchsuchen Sie Ihren Computer mit Ihrem live casino online Produkt nach Dateien, die als TROJ_WMINE.B entdeckt werden. Falls die entdeckten Dateien bereits von Ihrem live casino online Produkt ges?ubert, gel?scht oder in Quarant?ne verschoben wurden, sind keine weiteren Schritte erforderlich. Dateien in Quarant?ne k?nnen einfach gel?scht werden. Auf dieser finden Sie weitere Informationen.


    Participe da nossa pesquisa!