BKDR_BTMINE.DDOS
Trojan:Win32/Teniel (Microsoft); Trojan.Gen.2 (Symantec); Trojan.Win32.Scar.enzn (Kaspersky)
Windows 2000, Windows XP, Windows Server 2003
Type de grayware:
Backdoor
Destructif:
Non
Chiffrement:
Oui
In the wild::
Oui
Overview
Um einen ?berblick ¨¹ber das Verhalten dieser Backdoor zu erhalten, verwenden Sie das unten gezeigte Bedrohungsdiagramm.

Wird m?glicherweise von anderer Malware/Grayware/Spyware von externen Sites heruntergeladen. Wird m?glicherweise unwissentlich von einem Benutzer beim Besuch b?sartiger Websites heruntergeladen.
D¨¦tails techniques
?bertragungsdetails
Wird m?glicherweise von anderer Malware/Grayware/Spyware von externen Sites heruntergeladen.
Wird m?glicherweise unwissentlich von einem Benutzer beim Besuch b?sartiger Websites heruntergeladen.
Installation
Schleust die folgenden Eigenkopien in das betroffene System ein:
- %Windows%\update.7.1\svchostdriver.exe
(Hinweis: %Windows% ist der Windows Ordner, normalerweise C:\Windows oder C:\WINNT.)
Erstellt die folgenden Ordner:
- %Windows%\update.7.1
(Hinweis: %Windows% ist der Windows Ordner, normalerweise C:\Windows oder C:\WINNT.)
Autostart-Technik
Registriert sich als Systemdienst, damit sie bei jedem Systemstart automatisch ausgef¨¹hrt wird, indem sie die folgenden Registrierungseintr?ge hinzuf¨¹gt:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\ddservice
Type = "10"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\ddservice
Start = "2"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\ddservice
ErrorControl = "0"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\ddservice
ImagePath = "%Windows%\update.7.1\svchostdriver.exe srv"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\ddservice
DisplayName = "ddservice"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\ddservice
ObjectName = "LocalSystem"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\ddservice\Security
Security = "{hex values}"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\ddservice\Enum
0 = "Root\LEGACY_DDSERVICE\0000"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\ddservice\Enum
Count = "1"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\ddservice\Enum
NextInstance = "1"
F¨¹gt folgende Registrierungseintr?ge hinzu, um bei jedem Systemstart automatisch ausgef¨¹hrt zu werden.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Run
ddsoft = "%Windows%\update.7.1\svchostdriver.exe"
F¨¹gt die folgenden Dienste hinzu und f¨¹hrt sie aus:
- HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ddservice
Andere System?nderungen
F¨¹gt die folgenden Registrierungsschl¨¹ssel hinzu:
HKEY_LOCAL_MACHINE\SOFTWARE\ddsoft
F¨¹gt die folgenden Registrierungseintr?ge hinzu:
HKEY_LOCAL_MACHINE\SOFTWARE\ddsoft
close = "0"
HKEY_LOCAL_MACHINE\SOFTWARE\ddsoft
ver = "2.63"
Prozessbeendigung
Beendet Prozesse oder Dienste, die einen oder mehrere dieser Zeichenfolgen enthalten, wenn sie im Speicher des betroffenen Systems ausgef¨¹hrt werden:
- agava
- agava_start
- agnitum
- alwil
- avast
- avast_start
- avira
- avira_start
- comodo
- comodo_start
- doctor web
- drweb
- drweb_start
- eset
- ESET NOD32 Antivirus
- ESET Smart Security
- ESET SysInspector
- ESET SysRescue
- kaspersky
- Kaspersky Internet Security 2009
- Kaspersky Internet Security 2010
- Kaspersky Internet Security 2011
- Kaspersky Internet Security 7.0
- KAV_2008
- KAV_2009
- KAV_2010
- KAV_2011
- KAV_START
- KAV_TXT
- KAV_UNINSTALL
- KAV_URL
- mcafee
- mcafee_start
- NOD_AV_4_2
- NOD_AV_START
- NOD_SS_4_2
- NOD_SS_START
- NOD_SYSINSP
- NOD_SYSRESC
- NOD_TXT
- NOD_UNINSTALL
- norton
- norton_start
- outpost
- Outpost Firewall Pro 7.0
- outpost_start1
- outpost_start2
- virus
Solutions
Step 1
F¨¹r Windows ME und XP Benutzer: Stellen Sie vor einer Suche sicher, dass die Systemwiederherstellung deaktiviert ist, damit der gesamte Computer durchsucht werden kann.
Step 3
Im abgesicherten Modus neu starten
Step 4
Diesen Registrierungsschl¨¹ssel l?schen
Wichtig: Eine nicht ordnungsgem??e Bearbeitung der Windows Registrierung kann zu einer dauerhaften Fehlfunktion des Systems f¨¹hren. F¨¹hren Sie diesen Schritt nur durch, wenn Sie mit der Vorgehensweise vertraut sind oder wenn Sie Ihren Systemadministrator um Unterst¨¹tzung bitten k?nnen. Lesen Sie ansonsten zuerst diesen , bevor Sie die Registrierung Ihres Computers ?ndern.
- In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services
- ddservice
- ddservice
- In HKEY_LOCAL_MACHINE\SOFTWARE
- ddsoft
- ddsoft
Step 5
Diesen Registrierungswert l?schen
Wichtig: Eine nicht ordnungsgem??e Bearbeitung der Windows Registrierung kann zu einer dauerhaften Fehlfunktion des Systems f¨¹hren. F¨¹hren Sie diesen Schritt nur durch, wenn Sie mit der Vorgehensweise vertraut sind oder wenn Sie Ihren Systemadministrator um Unterst¨¹tzung bitten k?nnen. Lesen Sie ansonsten zuerst diesen , bevor Sie die Registrierung Ihres Computers ?ndern.
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
- ddsoft = "%Windows%\update.7.1\svchostdriver.exe"
- ddsoft = "%Windows%\update.7.1\svchostdriver.exe"
Step 6
Diesen Ordner suchen und l?schen
- %Windows%\update.7.1
Step 7
F¨¹hren Sie den Neustart im normalen Modus durch, und durchsuchen Sie Ihren Computer mit Ihrem live casino online Produkt nach Dateien, die als BKDR_BTMINE.DDOS entdeckt werden. Falls die entdeckten Dateien bereits von Ihrem live casino online Produkt ges?ubert, gel?scht oder in Quarant?ne verschoben wurden, sind keine weiteren Schritte erforderlich. Dateien in Quarant?ne k?nnen einfach gel?scht werden. Auf dieser finden Sie weitere Informationen.
Participez ¨¤ notre enqu¨ºte!