Analys¨¦ par: Michael Cabel   

 Plate-forme:

Windows 2000, XP, Server 2003

 Overall Risk:
 Dommages potentiels: :
 Distribution potentielle: :
 reportedInfection:
Faible
Medium
?±ô±ð±¹¨¦
Critique

  • Type de grayware:
    Trojan

  • Destructif:
    Non

  • Chiffrement:
    Non

  • In the wild::
    Oui

  Overview

Um einen ?berblick ¨¹ber das Verhalten dieser Trojan zu erhalten, verwenden Sie das unten gezeigte Bedrohungsdiagramm.

Wird als Spam-Mail-Anhang durch andere Malware/Grayware/Spyware oder b?sartige Benutzer ¨¹bertragen.

Wird ausgef¨¹hrt und l?scht sich dann selbst.

Deaktiviert Task-Manager, Registrierungseditor

Zeigt gef?lschte Warnungen vor Infektion an. Zeigt ein gef?lschtes Suchergebnisse bez¨¹glich des betroffenen Systems an. Nach Abschluss der Suche wird der Benutzer zum Kauf des Produkts aufgefordert. Wenn sich Benutzer zum Kauf des betr¨¹gerischen Produkts entschlie?en, werden sie auf eine Website geleitet, auf der vertrauliche Daten wie beispielsweise Kreditkartennummern erfragt werden.

  D¨¦tails techniques

File size: 18,688 bytes
File type: PE
Memory resident: Oui
Date de r¨¦ception des premiers ¨¦chantillons: 08 ao?t 2010
Charge malveillante: Connects to URLs/Ips, Downloads files, Displays ads, Displays fake alerts, Disables Task Manager

?bertragungsdetails

Wird als Spam-Mail-Anhang durch andere Malware/Grayware/Spyware oder b?sartige Benutzer ¨¹bertragen.

Installation

Schleust folgende Dateien/Komponenten ein:

  • %User Temp%\wscsvc32.exe
  • %User Temp%\topwesitjh
  • %User Temp%\wmsdk64_32.exe
  • %User Temp%\expand32xp.dll

(Hinweis: %User Temp% ist der Ordner 'Temp' des aktuellen Benutzers, normalerweise C:\Dokumente und Einstellungen\{Benutzername}\Lokale Einstellungen\Temp unter Windows 2000, XP und Server 2003.)

Schleust folgende nicht b?sartige Datei ein:

  • %Favorites%\_favdata.dat

(Hinweis: %Favorites%ist der Ordner 'Favoriten' f¨¹r den aktuellen Benutzer, normalerweise C:\Windows\Favoriten unter Windows 98 und ME, C:\WINNT\Profile\{Benutzername}\Favoriten unter Windows NT und C:\Dokumente und Einstellungen\{Benutzername}\Favoriten unter Windows 2000, XP und Server 2003.)

Die DLL-Komponente wird in den oder die folgenden Prozesse injiziert:

  • EXPLORER.EXE

Wird ausgef¨¹hrt und l?scht sich dann selbst.

Autostart-Technik

F¨¹gt folgende Registrierungseintr?ge hinzu, um bei jedem Systemstart automatisch ausgef¨¹hrt zu werden.

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run
wmsdk64_32.exe = %Temp%\wmsdk64_32.exe

Andere System?nderungen

F¨¹gt die folgenden Registrierungseintr?ge als Teil der Installationsroutine hinzu:

HKEY_USERS\.DEFAULT\Software\
Microsoft\Internet Explorer\Main\
featurecontrol\feature_enable_ie_compression
svchost.exe = 1

HKEY_CURRENT_USER\Printers\Connections
affid = {random numbers}

HKEY_CURRENT_USER\Printers\Connections
subid = {random strings}

HKEY_CURRENT_USER\Printers\Connections
time = {variable number}

?ndert die folgenden Registrierungsschl¨¹ssel/-eintr?ge w?hrend der eigenen Installation:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\wscsvc
Start = 4

(Note: The default value data of the said registry entry is 2.)

Erstellt den oder die folgenden Registrierungseintr?ge, um Task-Manager, Registrierungs-Tools und Ordneroptionen zu deaktivieren:

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Policies\
System
DisableTaskMgr = 1

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\policies\
system
DisableTaskMgr = 1

Rogue-Antiviren-Routine

Zeigt gef?lschte Warnungen vor Infektion an. Zeigt ein gef?lschtes Suchergebnisse bez¨¹glich des betroffenen Systems an. Nach Abschluss der Suche wird der Benutzer zum Kauf des Produkts aufgefordert. Wenn sich Benutzer zum Kauf des betr¨¹gerischen Produkts entschlie?en, werden sie auf eine Website geleitet, auf der vertrauliche Daten wie beispielsweise Kreditkartennummern erfragt werden.

  Solutions

Moteur de scan minimum: 8.900
First VSAPI Pattern File: 7.370.07
First VSAPI Pattern Release Date: 08 ao?t 2010
VSAPI OPR Pattern Version: 7.373.00
VSAPI OPR Pattern Release Date: 09 ao?t 2010

Step 1

F¨¹r Windows ME und XP Benutzer: Stellen Sie vor einer Suche sicher, dass die Systemwiederherstellung deaktiviert ist, damit der gesamte Computer durchsucht werden kann.

Step 2

Im abgesicherten Modus neu starten

[ learnMore ]

Step 3

Diesen Registrierungswert l?schen

[ learnMore ]

Wichtig: Eine nicht ordnungsgem??e Bearbeitung der Windows Registrierung kann zu einer dauerhaften Fehlfunktion des Systems f¨¹hren. F¨¹hren Sie diesen Schritt nur durch, wenn Sie mit der Vorgehensweise vertraut sind oder wenn Sie Ihren Systemadministrator um Unterst¨¹tzung bitten k?nnen. Lesen Sie ansonsten zuerst diesen , bevor Sie die Registrierung Ihres Computers ?ndern.

  • In HKEY_CURRENT_USER\Printers\Connections
    • affid = {random name}
  • In HKEY_CURRENT_USER\Printers\Connections
    • subid = {random string}
  • In HKEY_CURRENT_USER\Printers\Connections
    • time = {random number}
  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System
    • DisableTaskMgr = 1
  • In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
    • wmsdk64_32.exe = %Temp%\wmsdk64_32.exe
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\system
    • DisableTaskMgr = 1
  • In HKEY_USERS\.DEFAULT\Software\Microsoft\Internet Explorer\Main\featurecontrol\feature_enable_ie_compression
    • svchost.exe = 1

Step 4

Diesen ge?nderten Registrierungswert wiederherstellen

[ learnMore ]

Wichtig: Eine nicht ordnungsgem??e Bearbeitung der Windows Registrierung kann zu einer dauerhaften Fehlfunktion des Systems f¨¹hren. F¨¹hren Sie diesen Schritt nur durch, wenn Sie mit der Vorgehensweise vertraut sind oder wenn Sie Ihren Systemadministrator um Unterst¨¹tzung bitten k?nnen. Lesen Sie ansonsten zuerst diesen , bevor Sie die Registrierung Ihres Computers ?ndern.

  • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\wscsvc
    • From: Start = 4
      To: 2

Step 5

Diese Dateien suchen und l?schen

[ learnMore ]
M?glicherweise sind einige Komponentendateien verborgen. Aktivieren Sie unbedingt das Kontrollk?stchen Versteckte Elemente durchsuchen unter "Weitere erweiterte Optionen", um alle verborgenen Dateien und Ordner in den Suchergebnissen zu ber¨¹cksichtigen.
  • %Favorites%\_favdata.dat?
  • %User Temp%\wscsvc32.exe?
  • %User Temp%\topwesitjh?
  • %User Temp%\wmsdk64_32.exe?
  • %User Temp%\expand32xp.dll

Step 6

F¨¹hren Sie den Neustart im normalen Modus durch, und durchsuchen Sie Ihren Computer mit Ihrem live casino online Produkt nach Dateien, die als TROJ_FRAUDLO.LO entdeckt werden. Falls die entdeckten Dateien bereits von Ihrem live casino online Produkt ges?ubert, gel?scht oder in Quarant?ne verschoben wurden, sind keine weiteren Schritte erforderlich. Dateien in Quarant?ne k?nnen einfach gel?scht werden. Auf dieser finden Sie weitere Informationen.


Participez ¨¤ notre enqu¨ºte!