BKDR_MEVADE.A
Trojan:Win32/Mevade.A(Microsoft)
Windows 2000, Windows Server 2003, Windows XP (32-bit, 64-bit), Windows Vista (32-bit, 64-bit), Windows 7 (32-bit, 64-bit)
Type de grayware:
Backdoor
Destructif:
Non
Chiffrement:
Oui
In the wild::
Oui
Overview
Um einen ?berblick ¨¹ber das Verhalten dieser Backdoor zu erhalten, verwenden Sie das unten gezeigte Bedrohungsdiagramm.

Verwendet den Windows Task-Planer, um einen geplanten Task zu erstellen, der die eingeschleuste Kopie ausf¨¹hrt.
F¨¹hrt bestimmte Befehle aus, die sie extern von einem b?swilligen Benutzer erh?lt. Dadurch sind der betroffene Computer und auf ihm gespeicherte Daten st?rker gef?hrdet.
D¨¦tails techniques
Installation
Schleust die folgenden Eigenkopien in das betroffene System ein:
- %System%\TrustedInstaller.exe
- %System%\uti.exe
(Hinweis: %System% ist der Windows Systemordner. Er lautet in der Regel C:\Windows\System unter Windows 98 und ME, C:\WINNT\System32 unter Windows NT und 2000 sowie C:\Windows\System32 unter Windows XP und Server 2003.)
Schleust folgende nicht b?sartige Datei ein:
- %System%\~stg
(Hinweis: %System% ist der Windows Systemordner. Er lautet in der Regel C:\Windows\System unter Windows 98 und ME, C:\WINNT\System32 unter Windows NT und 2000 sowie C:\Windows\System32 unter Windows XP und Server 2003.)
Verwendet den Windows Task-Planer, um einen geplanten Task zu erstellen, der die eingeschleuste Kopie ausf¨¹hrt.
Autostart-Technik
Registriert sich als Systemdienst, damit sie bei jedem Systemstart automatisch ausgef¨¹hrt wird, indem sie die folgenden Registrierungseintr?ge hinzuf¨¹gt:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\Trusted Installer
Type = "20"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\Trusted Installer
Start = "02"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\Trusted Installer
ImagePath = "C:\WINDOWS\system32\TrustedInstaller.exe" /svc
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\Trusted Installer
DisplayName = "Trusted Installer"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\Trusted Installer
ObjectName = "LocalSystem"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\Trusted Installer
Description = "Adds, modifies, and removes applications provided as a Windows Installer (*.msi) package. If this service is disabled, any services that explicitly depend on it will fail to start."
Registriert sich als Systemdienst, damit die Ausf¨¹hrung bei jedem Systemstart automatisch erfolgt, indem die folgenden Registrierungsschl¨¹ssel hinzuf¨¹gt werden:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\Trusted Installer
Der geplante Task f¨¹hrt die Malware im folgenden Zeitraum aus:
- %Windows%\Tasks\TrustedInstaller Update.job - executes the malware daily every one hour
- %Windows%\Tasks\TrustedInstaller Update 2.job - executes the malware at system startup
(Hinweis: %Windows% ist der Windows Ordner, normalerweise C:\Windows oder C:\WINNT.)
Andere System?nderungen
Erstellt den oder die folgenden Registrierungseintr?ge, um die Windows Firewall zu umgehen:
HKEY_LOCAL_MACHINE\System\CurrentControlSet\
Services\SharedAccess\Parameters\
FirewallPolicy\StandardProfile\AuthorizedApplications\
List
{malware path}\{malware filename}.exe = "{malware path}\{malware filename}.exe:*:Enabled:{malware filename}.exe(in)"
HKEY_LOCAL_MACHINE\System\CurrentControlSet\
Services\SharedAccess\Parameters\
FirewallPolicy\StandardProfile\AuthorizedApplications\
List
%System%\TrustedInstaller.exe = "%System%\TrustedInstaller.exe:*:Enabled:TrustedInstaller.exe(in)"
Backdoor-Routine
F¨¹hrt die folgenden Befehle eines externen, b?swilligen Benutzers aus:
- Perform remote connection to a certain location supplied by the remote user using SSH
- Update copy of itself
Solutions
Step 1
F¨¹r Windows ME und XP Benutzer: Stellen Sie vor einer Suche sicher, dass die Systemwiederherstellung deaktiviert ist, damit der gesamte Computer durchsucht werden kann.
Step 2
Diesen Malware-Dienst deaktivieren
- Trusted Installer
Step 3
Diese Dateien suchen und l?schen
- %System%\~stg
- %Windows%\Tasks\TrustedInstaller Update.job
- %Windows%\Tasks\TrustedInstaller Update 2.job
- %System%\~stg
- %Windows%\Tasks\TrustedInstaller Update.job
- %Windows%\Tasks\TrustedInstaller Update 2.job
Step 4
Diesen Registrierungsschl¨¹ssel l?schen
Wichtig: Eine nicht ordnungsgem??e Bearbeitung der Windows Registrierung kann zu einer dauerhaften Fehlfunktion des Systems f¨¹hren. F¨¹hren Sie diesen Schritt nur durch, wenn Sie mit der Vorgehensweise vertraut sind oder wenn Sie Ihren Systemadministrator um Unterst¨¹tzung bitten k?nnen. Lesen Sie ansonsten zuerst diesen , bevor Sie die Registrierung Ihres Computers ?ndern.
- In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services
- Trusted Installer
- Trusted Installer
Step 5
Diesen Registrierungswert l?schen
Wichtig: Eine nicht ordnungsgem??e Bearbeitung der Windows Registrierung kann zu einer dauerhaften Fehlfunktion des Systems f¨¹hren. F¨¹hren Sie diesen Schritt nur durch, wenn Sie mit der Vorgehensweise vertraut sind oder wenn Sie Ihren Systemadministrator um Unterst¨¹tzung bitten k?nnen. Lesen Sie ansonsten zuerst diesen , bevor Sie die Registrierung Ihres Computers ?ndern.
- In HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List
- {malware path}\{malware filename}.exe = "{malware path}\{malware filename}.exe:*:Enabled:{malware filename}.exe(in)"
- {malware path}\{malware filename}.exe = "{malware path}\{malware filename}.exe:*:Enabled:{malware filename}.exe(in)"
- In HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List
- %System%\TrustedInstaller.exe = "%System%\TrustedInstaller.exe:*:Enabled:TrustedInstaller.exe(in)"
- %System%\TrustedInstaller.exe = "%System%\TrustedInstaller.exe:*:Enabled:TrustedInstaller.exe(in)"
Step 6
Durchsuchen Sie Ihren Computer mit Ihrem live casino online Produkt, und l?schen Sie Dateien, die als BKDR_MEVADE.A entdeckt werden. Falls die entdeckten Dateien bereits von Ihrem live casino online Produkt ges?ubert, gel?scht oder in Quarant?ne verschoben wurden, sind keine weiteren Schritte erforderlich. Dateien in Quarant?ne k?nnen einfach gel?scht werden. Auf dieser finden Sie weitere Informationen.
Participez ¨¤ notre enqu¨ºte!