Analyse von: Karl Dominguez   

 

VirTool:Win32/Injector.gen!AD (Microsoft) ; Trojan.Lethic (Symantec) ; Trojan.Win32.Menti.big (Kaspersky)

 Plattform:

Windows 2000, Windows XP, Windows Server 2003

 Risikobewertung (gesamt):
 Schadenspotenzial::
 Verteilungspotenzial::
 reportedInfection:
Niedrig
Mittel
Hoch
Kritisch

  • Malware-Typ:
    Worm

  • Zerstrerisch?:
    Nein

  • Verschlsselt?:
    Ja

  • In the wild::
    Ja

  ?berblick

Infektionsweg: Verbreitet sich über Peer-to-Peer-Netzwerke, Verbreitet sich über Wechseldatentr?ger

Wird über P2P-Freigabelaufwerke (Peer-to-Peer) übertragen. Wird m?glicherweise von anderer Malware/Grayware/Spyware von externen Sites heruntergeladen. Wird m?glicherweise unwissentlich von einem Benutzer beim Besuch b?sartiger Websites heruntergeladen.

Legt eine AUTORUN.INF-Datei ab, um automatisch die eingeschleusten Kopien auszuführen, wenn ein Benutzer auf die Laufwerke eines betroffenen Systems zugreift.

  Technische Details

Dateigr??e: Variiert
Dateityp: EXE
Speicherresiden: Ja
Erste Muster erhalten am: 31 Mai 2011
Schadteil: Compromises system security

?bertragungsdetails

Wird über P2P-Freigabelaufwerke (Peer-to-Peer) übertragen.

Wird m?glicherweise von anderer Malware/Grayware/Spyware von externen Sites heruntergeladen.

Wird m?glicherweise unwissentlich von einem Benutzer beim Besuch b?sartiger Websites heruntergeladen.

Installation

Schleust die folgenden Eigenkopien in das betroffene System ein:

  • %System Root%\RECYCLER\S-1-5-21-{random numbers}\djwi2kcew.exe

(Hinweis: %System Root% ist der Stammordner, normalerweise C:\. Dort befindet sich auch das Betriebssystem.)

Erstellt die folgenden Ordner:

  • %System Root%\RECYCLER\S-1-5-21-{random numbers}

(Hinweis: %System Root% ist der Stammordner, normalerweise C:\. Dort befindet sich auch das Betriebssystem.)

Injiziert sich selbst in die folgenden Prozesse, um speicherresident ausgeführt zu werden:

  • Explorer.exe

Autostart-Technik

Fügt folgende Registrierungseintr?ge hinzu, um bei jedem Systemstart automatisch ausgeführt zu werden.

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows NT\CurrentVersion
Taskman = "%System Root%\RECYCLER\S-1-5-21-{random numbers}\djwi2kcew.exe"

Verbreitung

Erstellt die folgenden Ordner in allen Wechsellaufwerken:

  • [drive letter]:\Docs

Schleust folgende Kopie(n) von sich selbst in alle Wechsellaufwerke ein:

  • [drive letter]:\Docs\print.exe

Legt eine AUTORUN.INF-Datei ab, um automatisch die eingeschleusten Kopien auszuführen, wenn ein Benutzer auf die Laufwerke eines betroffenen Systems zugreift.

Die besagte .INF-Datei enth?lt die folgenden Zeichenfolgen:

[autorun
;{garbage codes}
open=.\Docs\print.exe
;{garbage codes}
icon=%SystemRoot%\system32\SHELL32.dll,4
;{garbage codes}
action=Open folder to view files using Windows Explorer
;{garbage codes}
shell\\\\open\\command=Docs////print.exe
;{garbage codes}
shell\\explore\\\\command=.\\Docs/print.exe
;{garbage codes}
useautoplay=1
;{garbage codes}

Einschleusungsroutine

Setzt die Attribute der eingeschleusten Dateien wie folgt:

  • Hidden
  • Read Only
  • System

  L?sungen

Mindestversion der Scan Engine: 8.900
Erste VSAPI Pattern-Datei: 8.194.06
Erste VSAPI Pattern ver?ffentlicht am: 31 Mai 2011
VSAPI OPR Pattern-Version: 8.195.00
VSAPI OPR Pattern ver?ffentlicht am: 31 Mai 2011

Step 1

Für Windows ME und XP Benutzer: Stellen Sie vor einer Suche sicher, dass die Systemwiederherstellung deaktiviert ist, damit der gesamte Computer durchsucht werden kann.

Step 2

Dateien, die als WORM_PALEVO.SMAK entdeckt wurden, über die Startdiskette oder die Wiederherstellungskonsole erkennen und l?schen

[ learnMore ]

Step 3

Diesen Registrierungswert l?schen

[ learnMore ]

Wichtig: Eine nicht ordnungsgem??e Bearbeitung der Windows Registrierung kann zu einer dauerhaften Fehlfunktion des Systems führen. Führen Sie diesen Schritt nur durch, wenn Sie mit der Vorgehensweise vertraut sind oder wenn Sie Ihren Systemadministrator um Unterstützung bitten k?nnen. Lesen Sie ansonsten zuerst diesen , bevor Sie die Registrierung Ihres Computers ?ndern.

  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion
    • Taskman = "%System Root%\RECYCLER\S-1-5-21-{random numbers}\djwi2kcew.exe"

Step 4

Diese Ordner suchen und l?schen

[ learnMore ]
Aktivieren Sie unbedingt das Kontrollk?stchen Versteckte Elemente durchsuchen unter Weitere erweiterte Optionen, um alle verborgenen Ordner in den Suchergebnissen zu berücksichtigen.
  • %System Root%\RECYCLER\S-1-5-21-{random numbers}
  • [drive letter]:\Docs

Step 5

AUTORUN.INF Dateien suchen und l?schen, die von WORM_PALEVO.SMAK erstellt wurden und diese Zeichenfolgen enthalten

[ learnMore ]
[autorun
;{garbage codes}
open=.\Docs\print.exe
;{garbage codes}
icon=%SystemRoot%\system32\SHELL32.dll,4
;{garbage codes}
action=Open folder to view files using Windows Explorer
;{garbage codes}
shell\\\\open\\command=Docs////print.exe
;{garbage codes}
shell\\explore\\\\command=.\\Docs/print.exe
;{garbage codes}
useautoplay=1
;{garbage codes}

Step 6

Durchsuchen Sie Ihren Computer mit Ihrem live casino online Produkt, und l?schen Sie Dateien, die als WORM_PALEVO.SMAK entdeckt werden. Falls die entdeckten Dateien bereits von Ihrem live casino online Produkt ges?ubert, gel?scht oder in Quarant?ne verschoben wurden, sind keine weiteren Schritte erforderlich. Dateien in Quarant?ne k?nnen einfach gel?scht werden. Auf dieser finden Sie weitere Informationen.


Nehmen Sie an unserer Umfrage teil

Zugeh?rige Datei