WORM_AUTORUN.VT
Trojan:Win32/Agent.OO (Microsoft), Worm.Win32.AutoRun.ecj (Kaspersky), W32.Whybo.Z (Symantec), Generic Malware.ja (NAI), Mal/Packer (Sophos), BehavesLike.Win32.Malware.eah (mx-v) (Sunbelt), WORM/Rbot.Gen (Antivir), W32/Heuristic-210!Eldorado (Authentium), Dropped:BAT.Delete.YBC (Bitdefender), Trojan.Crypted-2 (Clamav), PossibleThreat (Fortinet), W32/Heuristic-210!Eldorado (not disinfectable) (Fprot), BehavesLikeWin32.Malware (Ikarus), a variant of Win32/Small.NO trojan (NOD32), Trojan.Win32.Small.102210 (VBA32)
Windows 2000, Windows XP, Windows Server 2003
Tipo de grayware:
Worm
Destrutivo:
N?o
Criptografado:
In the Wild:
Sim
Vis?o geral
L?scht Registrierungseintr?ge, so dass einige Anwendungen und Programme nicht ordnungsgem?? ausgef¨¹hrt werden.
Verbindet sich mit einer Website, um Daten zu versenden und zu empfangen.
Detalhes t¨¦cnicos
Installation
Schleust eine Kopie von sich selbst in folgende Ordner ein, wobei verschiedene Dateinamen verwendet werden:
- %System%\drivers\svchost.exe
(Hinweis: %System% ist der Windows Systemordner. Er lautet in der Regel C:\Windows\System unter Windows 98 und ME, C:\WINNT\System32 unter Windows NT und 2000 sowie C:\Windows\System32 unter Windows XP und Server 2003.)
Schleust folgende nicht b?sartige Datei ein:
- %User Temp%\rs.bat
(Hinweis: %User Temp% ist der Ordner 'Temp' des aktuellen Benutzers, normalerweise C:\Dokumente und Einstellungen\{Benutzername}\Lokale Einstellungen\Temp unter Windows 2000, XP und Server 2003.)
Autostart-Technik
?ndert die folgenden Registrierungseintr?ge, um bei jedem Systemstart automatisch ausgef¨¹hrt zu werden:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\wuauserv
ImagePath = %SystemRoot%\system32\drivers\svchost.exe
(Note: The default value data of the said registry entry is %SystemRoot%\system32\drivers\svchost.exe -k netsvcs.)
Andere System?nderungen
L?scht die folgenden Registrierungseintr?ge:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\wuauserv\Parameters
ServiceDll = %System%\wuauserv.dll
Backdoor-Routine
Verbindet sich mit den folgenden Websites, um Daten zu versenden und zu empfangen.
- {BLOCKED}99.{BLOCKED}8.org
- {BLOCKED}99.{BLOCKED}8.org:80