Modifi¨¦ par: : Jasen Sumalapao

 

Trojan.Win32.Agent.tmhv (Kaspersky), Gen:Variant.Zusy.4398 (Bitdefender)

 Plate-forme:

Windows 2000, Windows XP, Windows Server 2003

 Overall Risk:
 Dommages potentiels: :
 Distribution potentielle: :
 reportedInfection:
Faible
Medium
?±ô±ð±¹¨¦
Critique

  • Type de grayware:
    Trojan

  • Destructif:
    Non

  • Chiffrement:
    Non

  • In the wild::
    Oui

  Overview

Voie d'infection: Fallen gelassen von anderer Malware

Wird m?glicherweise von anderer Malware eingeschleust.

L?scht sich nach der Ausf¨¹hrung selbst.

  D¨¦tails techniques

File size: 29,696 bytes
Memory resident: Oui
Date de r¨¦ception des premiers ¨¦chantillons: 24 ao?t 2012
Charge malveillante: Modifies files

?bertragungsdetails

Wird m?glicherweise von der folgenden Malware eingeschleust:

  • TROJ_ARTIEF.BWZ

Installation

Schleust die folgenden Eigenkopien in das betroffene System ein und f¨¹hrt sie aus:

  • %System%\lsass.exe

(Hinweis: %System% ist der Windows Systemordner. Er lautet in der Regel C:\Windows\System unter Windows 98 und ME, C:\WINNT\System32 unter Windows NT und 2000 sowie C:\Windows\System32 unter Windows XP und Server 2003.)

Autostart-Technik

F¨¹gt folgende Registrierungseintr?ge hinzu, um bei jedem Systemstart automatisch ausgef¨¹hrt zu werden.

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run
lsass.exe = %System%\lsass.exe

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Control\Session Manager
PendingFileRenameOperations = @\??\%System%\@%System%\lsass.exe.tmp

Andere Details

L?scht sich nach der Ausf¨¹hrung selbst.

  Solutions

Moteur de scan minimum: 9.200
First VSAPI Pattern File: 9.346.08
First VSAPI Pattern Release Date: 24 ao?t 2012
VSAPI OPR Pattern Version: 9.347.00
VSAPI OPR Pattern Release Date: 25 ao?t 2012

Step 1

F¨¹r Windows ME und XP Benutzer: Stellen Sie vor einer Suche sicher, dass die Systemwiederherstellung deaktiviert ist, damit der gesamte Computer durchsucht werden kann.

Step 2

Malware-Dateien entfernen, die hinterlassen/heruntergeladen wurden von TROJ_INJECT.BWZ

Fichier associ¨¦