Ge?ndert von:: Jasen Sumalapao

 

Trojan.Win32.Agent.tmhv (Kaspersky), Gen:Variant.Zusy.4398 (Bitdefender)

 Plattform:

Windows 2000, Windows XP, Windows Server 2003

 Risikobewertung (gesamt):
 Schadenspotenzial::
 Verteilungspotenzial::
 reportedInfection:
Niedrig
Mittel
Hoch
Kritisch

  • Malware-Typ:
    Trojan

  • Zerstrerisch?:
    Nein

  • Verschlsselt?:
    Nein

  • In the wild::
    Ja

  ?berblick

Infektionsweg: Fallen gelassen von anderer Malware

Wird m?glicherweise von anderer Malware eingeschleust.

L?scht sich nach der Ausführung selbst.

  Technische Details

Dateigr??e: 29,696 bytes
Speicherresiden: Ja
Erste Muster erhalten am: 24 August 2012
Schadteil: Modifies files

?bertragungsdetails

Wird m?glicherweise von der folgenden Malware eingeschleust:

  • TROJ_ARTIEF.BWZ

Installation

Schleust die folgenden Eigenkopien in das betroffene System ein und führt sie aus:

  • %System%\lsass.exe

(Hinweis: %System% ist der Windows Systemordner. Er lautet in der Regel C:\Windows\System unter Windows 98 und ME, C:\WINNT\System32 unter Windows NT und 2000 sowie C:\Windows\System32 unter Windows XP und Server 2003.)

Autostart-Technik

Fügt folgende Registrierungseintr?ge hinzu, um bei jedem Systemstart automatisch ausgeführt zu werden.

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run
lsass.exe = %System%\lsass.exe

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Control\Session Manager
PendingFileRenameOperations = @\??\%System%\@%System%\lsass.exe.tmp

Andere Details

L?scht sich nach der Ausführung selbst.

  L?sungen

Mindestversion der Scan Engine: 9.200
Erste VSAPI Pattern-Datei: 9.346.08
Erste VSAPI Pattern ver?ffentlicht am: 24 August 2012
VSAPI OPR Pattern-Version: 9.347.00
VSAPI OPR Pattern ver?ffentlicht am: 25 August 2012

Step 1

Für Windows ME und XP Benutzer: Stellen Sie vor einer Suche sicher, dass die Systemwiederherstellung deaktiviert ist, damit der gesamte Computer durchsucht werden kann.

Step 2

Malware-Dateien entfernen, die hinterlassen/heruntergeladen wurden von TROJ_INJECT.BWZ

Zugeh?rige Datei