Backdoor.Win32.DEVILSHADOW.THEAABO
Trojan.Win32.Scar.sydj (KASPERSKY)
Windows
Malware-Typ:
Backdoor
Zerstrerisch?:
Nein
Verschlsselt?:
Nein
In the wild::
Ja
?berblick
It arrives on a system as a file dropped by other malware or as a file downloaded unknowingly by users when visiting malicious sites.
Führt Befehle eines externen, b?swilligen Benutzers aus, wodurch das betroffene System gef?hrdet wird. Verbindet sich mit einer Website, um Daten zu versenden und zu empfangen.
Technische Details
?bertragungsdetails
It arrives on a system as a file dropped by other malware or as a file downloaded unknowingly by users when visiting malicious sites.
Installation
Schleust die folgenden Dateien ein:
- %User Temp%\pyclient.cmd → Detected as Backdoor.BAT.DEVILSHADOW.THEAABO
- %User Temp%\cmd_shell.exe → Detected as Trojan.Win32.DEVILSHADOW.THEAABO
- %User Profile%\boot-startup.vbs → Detected as Trojan.BAT.DEVILSHADOW.THEAABO
- %User Profile%\new_script.txt → Detected as Trojan.JS.DEVILSHADOW.THEAABO
- %User Profile%\shell.bat → Detected as Trojan.BAT.DEVILSHADOW.THEAABO
- %User Temp%\zoom.exe → Legitimate Zoom Installer
- %User Profile%\node.exe → Legitimate node.exe
- %System Root%\botnet\client_id_file → contains generated_id
- %System Root%\botnet\bot_id_{Generated ID} {Hostname} {IP Address} {Client} → Client Identifier
- %System Root%\botnet\botnet_start.vbs
- %System Root%\botnet\wget.js
- %System Root%\botnet\pyclient.cmd → Copy of the one in %User Temp%
- %System Root%\botnet\scexec-win32.exe
- %System Root%\botnet\scexec-win64.exe
- %System Root%\botnet\Rar.exe
- %System Root%\botnet\K7firewall.exe
- %System Root%\botnet\unzip.exe
- %System Root%\botnet\webcam.exe
- %System Root%\botnet\execute.vbs
- %User Temp%\av → contains result of Anti-Virus Query
Fügt die folgenden Prozesse hinzu:
- %System%\cmd.exe /c %User Temp%\pyclient.cmd
- %System%\cmd.exe /c %User Temp%\cmd_shell.exe
- %System%\cmd.exe /c %User Temp%\zoom.exe
- %System%\cmd.exe /c cd %userprofile% & attrib +s +h +a *.vbs & attrib +s +h +a *.bat & reg add Hkey_CURRENT_USER\software\microsoft\windows\currentversion\run /v bootstartup /t reg_sz /d %userprofile%\boot-startup.vbs /f & shell.bat
- %System%\cmd.exe /c "Tasklist /FI WINDOWTITLE eq D3ViL ShaDow"
- %System%\cmd.exe /c "Tasklist /FI WINDOWTITLE eq Administrator: D3ViL ShaDow"
- %System%\cmd.exe attrib +s +h +a %System Root%\botnet
- %System%\cmd.exe copy /y %User Temp%\pyclient.cmd %System Root%\botnet\pyclient.cmd
- %System%\cmd.exe reg add hkcu\software\microsoft\windows\currentversion\run /v botnet /t reg_sz /d C:\botnet\botnet_start.vbs /f
- %System%\cmd.exe ping www.google.com -n 1
- %System&\cmd.exe unzip.exe -ox python_client.zip
- %System%\cmd.exe %System%\WScript.exe %System Root%\botnet\botnet_start.vbs
- %System%\cmd.exe copy /y %System%\cmd.exe %Public%\explorer.exe
- %System%\cmd.exe %User Profile%\node.exe new_script.txt
- %Public%\explorer.exe
- %System&\cmd.exe wmic /namespace:\root\securitycemter2 path antivirusproduct GET displayName, productState, pathToSignedProductExe
Erstellt die folgenden Ordner:
- %System Root%\botnet
(Hinweis: %System Root% ist der Stammordner, normalerweise C:\. Dort befindet sich auch das Betriebssystem.)
Autostart-Technik
Fügt folgende Registrierungseintr?ge hinzu, um bei jedem Systemstart automatisch ausgeführt zu werden.
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run
bootstartup = %User Profile%\boot-startup.vbs
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run
botnet = %System Root%\botnet\botnet_start.vbs
Backdoor-Routine
Führt die folgenden Befehle eines externen, b?swilligen Benutzers aus:
- Update/Reset/Terminate Client (Self)
- Load Client Modules (Self)
- Log Keystrokes
- Take Screenshots
- Record Desktop
- Operate Webcam
- Operate CMD
- Install Programming Languages
- Download/Upload/Execute Files
- Install and Operate Ngrok
- Install and Operate WinVNC
- List and Modify AutoStart Registries
- List, Add and Start Scheduled Tasks
- Check and Elevate User Privileges
- Execute Shellcode and Scripts
- Harvest the Following Information:
- Process List
- Drive List
- Directories and Files List
- System Info
- Startup Items
- AntiVirus Info
- Locally Stored Credentials
Verbindet sich mit den folgenden Websites, um Daten zu versenden und zu empfangen.
- https://hosting303.{BLOCKED}hostapp.com
- madleets.{BLOCKED}s.net:4444
Download-Routine
?ffnet die folgenden Websites, um Dateien herunterzuladen:
- https://raw.{BLOCKED}usercontent.com/DevilBot000/Tools/master/unzip.exe → %System Root%\botnet\unzip.exe
- https://raw.{BLOCKED}usercontent.com/DevilBot000/Tools/master/python_client.zip → %System Root%\botnet\python_client.zip
L?sungen
Step 1
贵ü谤 Windows ME und XP Benutzer: Stellen Sie vor einer Suche sicher, dass die Systemwiederherstellung deaktiviert ist, damit der gesamte Computer durchsucht werden kann.
Step 2
<p> Beachten Sie, dass nicht alle Dateien, Ordner, Registrierungsschlüssel und Einträge auf Ihrem Computer installiert sind, während diese Malware / Spyware / Grayware ausgeführt wird. Dies kann auf eine unvollständige Installation oder andere Betriebssystembedingungen zurückzuführen sein. Fahren Sie mit dem nächsten Schritt fort. </ p><p> Beachten Sie, dass nicht alle Dateien, Ordner, Registrierungsschlüssel und Einträge auf Ihrem Computer installiert sind, während diese Malware / Spyware / Grayware ausgeführt wird. Dies kann auf eine unvollständige Installation oder andere Betriebssystembedingungen zurückzuführen sein. Fahren Sie mit dem nächsten Schritt fort. </ p>
Step 3
Dateien erkennen und deaktivieren, die als Backdoor.Win32.DEVILSHADOW.THEAABO entdeckt wurden
- 贵ü谤 Windows 98 und ME Benutzer: Der Windows Task-Manager zeigt m?glicherweise nicht alle aktiven Prozesse an. Verwenden Sie in diesem Fall einen Prozess-Viewer eines Drittanbieters, vorzugsweise Process Explorer, um die Malware-/Grayware-/Spyware-Datei zu beenden. Dieses Tool k?nnen Sie . herunterladen.
- Wenn die entdeckte Datei im Windows Task-Manager oder Process Explorer angezeigt wird, aber nicht gel?scht werden kann, starten Sie Ihren Computer im abgesicherten Modus neu. Klicken Sie auf diesen Link, um alle erforderlichen Schritte anzuzeigen.
- Wenn die entdeckte Datei nicht im Windows Task-Manager oder im Process Explorer angezeigt wird, fahren Sie mit den n?chsten Schritten fort.
Step 4
Diesen Registrierungswert l?schen
Wichtig: Eine nicht ordnungsgem??e Bearbeitung der Windows Registrierung kann zu einer dauerhaften Fehlfunktion des Systems führen. Führen Sie diesen Schritt nur durch, wenn Sie mit der Vorgehensweise vertraut sind oder wenn Sie Ihren Systemadministrator um Unterstützung bitten k?nnen. Lesen Sie ansonsten zuerst diesen , bevor Sie die Registrierung Ihres Computers ?ndern.
?- In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
- bootstartup = %User Profile%\boot-startup.vbs
- bootstartup = %User Profile%\boot-startup.vbs
- In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
- botnet = %System Root%\botnet\botnet_start.vbs
- botnet = %System Root%\botnet\botnet_start.vbs
Step 5
Diese Ordner suchen und l?schen
- %System Root%\botnet
Step 6
Diese Datei suchen und l?schen
- %User Profile%\node.exe
- %System Root%\botnet\client_id_file
- %System Root%\botnet\bot_id_{Generated ID} {Hostname} {IP Address} {Client}%System Root%\botnet\botnet_start.vbs
- %System Root%\botnet\wget.js
- %System Root%\botnet\pyclient.cmd
- %System Root%\botnet\scexec-win32.exe
- %System Root%\botnet\scexec-win64.exe
- %System Root%\botnet\Rar.exe
- %System Root%\botnet\K7firewall.exe
- %System Root%\botnet\unzip.exe
- %System Root%\botnet\webcam.exe
- %System Root%\botnet\execute.vbs
Step 7
Durchsuchen Sie Ihren Computer mit Ihrem live casino online Produkt, und l?schen Sie Dateien, die als Backdoor.Win32.DEVILSHADOW.THEAABO entdeckt werden. Falls die entdeckten Dateien bereits von Ihrem live casino online Produkt ges?ubert, gel?scht oder in Quarant?ne verschoben wurden, sind keine weiteren Schritte erforderlich. Dateien in Quarant?ne k?nnen einfach gel?scht werden. Auf dieser finden Sie weitere Informationen.
Nehmen Sie an unserer Umfrage teil