Analys¨¦ par: John Anthony Banes   

 Plate-forme:

Windows

 Overall Risk:
 Dommages potentiels: :
 Distribution potentielle: :
 reportedInfection:
 Information Exposure Rating::
Faible
Medium
?±ô±ð±¹¨¦
Critique

  • Type de grayware:
    Trojan

  • Destructif:
    Non

  • Chiffrement:
    Non

  • In the wild::
    Oui

  Overview

Voie d'infection: Fallen gelassen von anderer Malware


  D¨¦tails techniques

File size: 142,336 bytes
File type: DLL
Memory resident: Oui
Date de r¨¦ception des premiers ¨¦chantillons: 09 mai 2018
Charge malveillante: Connects to URLs/IPs, Drops files

Andere System?nderungen

F¨¹gt die folgenden Registrierungsschl¨¹ssel hinzu:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
services\wmassrv

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
services\wmassrv\Parameters

F¨¹gt die folgenden Registrierungseintr?ge hinzu:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
services\wmassrv
Type = 16

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
services\wmassrv
Start = 2

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
services\wmassrv
ErrorControl = 1

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
services\wmassrv
ImagePath = %SystemRoot%\System32\svchost.exe -k netsvcs

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
services\wmassrv
DisplayName = Windows Modules Activations Services

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
services\wmassrv
ObjectName = LocalSystem

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
services\wmassrv
Description = The Windows Modules Activations Services (WMAS) provides modules activation, resource management and health management services for message-activated applications.

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
services\wmassrv\Parameters
ServiceDll = %System%\wmassrv.dll

?ndert die folgenden Registrierungseintr?ge:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows NT\CurrentVersion\Svchost
netsvcs = {adds "wmassrv" to its existing data}

Download-Routine

Speichert die heruntergeladenen Dateien unter den folgenden Namen:

  • %System%\EnrollCertXaml.dll - encrypted component

(Hinweis: %System% ist der Windows Systemordner. Er lautet in der Regel C:\Windows\System unter Windows 98 und ME, C:\WINNT\System32 unter Windows NT und 2000 sowie C:\Windows\System32 unter Windows XP und Server 2003.)

Andere Details

Schleust folgende Dateien/Komponenten ein:

  • %System%\wmassrv.dll

(Hinweis: %System% ist der Windows Systemordner. Er lautet in der Regel C:\Windows\System unter Windows 98 und ME, C:\WINNT\System32 unter Windows NT und 2000 sowie C:\Windows\System32 unter Windows XP und Server 2003.)

  Solutions

Moteur de scan minimum: 9.850
First VSAPI Pattern File: 14.270.04
First VSAPI Pattern Release Date: 24 mai 2018
VSAPI OPR Pattern Version: 14.271.00
VSAPI OPR Pattern Release Date: 25 mai 2018

Step 1

F¨¹r Windows ME und XP Benutzer: Stellen Sie vor einer Suche sicher, dass die Systemwiederherstellung deaktiviert ist, damit der gesamte Computer durchsucht werden kann.

Step 3

Im abgesicherten Modus neu starten

[ learnMore ]

Step 4

Diesen Registrierungswert l?schen

[ learnMore ]

Wichtig: Eine nicht ordnungsgem??e Bearbeitung der Windows Registrierung kann zu einer dauerhaften Fehlfunktion des Systems f¨¹hren. F¨¹hren Sie diesen Schritt nur durch, wenn Sie mit der Vorgehensweise vertraut sind oder wenn Sie Ihren Systemadministrator um Unterst¨¹tzung bitten k?nnen. Lesen Sie ansonsten zuerst diesen , bevor Sie die Registrierung Ihres Computers ?ndern.

  • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\wmassrv
    • Type = 16
  • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\wmassrv
    • Start = 2
  • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\wmassrv
    • ErrorControl = 1
  • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\wmassrv
    • ImagePath = %SystemRoot%\System32\svchost.exe -k netsvcs
  • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\wmassrv
    • DisplayName = Windows Modules Activations Services
  • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\wmassrv
    • ObjectName = LocalSystem
  • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\wmassrv
    • Description = The Windows Modules Activations Services (WMAS) provides modules activation, resource management and health management services for message-activated applications.
  • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\wmassrv\Parameters
    • ServiceDll = %System%\wmassrv.dll

Step 5

Diesen Registrierungsschl¨¹ssel l?schen

[ learnMore ]

Wichtig: Eine nicht ordnungsgem??e Bearbeitung der Windows Registrierung kann zu einer dauerhaften Fehlfunktion des Systems f¨¹hren. F¨¹hren Sie diesen Schritt nur durch, wenn Sie mit der Vorgehensweise vertraut sind oder wenn Sie Ihren Systemadministrator um Unterst¨¹tzung bitten k?nnen. Lesen Sie ansonsten zuerst diesen , bevor Sie die Registrierung Ihres Computers ?ndern.

?
  • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services
    • wmassrv
  • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\wmassrv
    • Parameters

Step 6

Diesen ge?nderten Registrierungswert wiederherstellen

[ learnMore ]

Wichtig: Eine nicht ordnungsgem??e Bearbeitung der Windows Registrierung kann zu einer dauerhaften Fehlfunktion des Systems f¨¹hren. F¨¹hren Sie diesen Schritt nur durch, wenn Sie mit der Vorgehensweise vertraut sind oder wenn Sie Ihren Systemadministrator um Unterst¨¹tzung bitten k?nnen. Lesen Sie ansonsten zuerst diesen , bevor Sie die Registrierung Ihres Computers ?ndern.

  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost
    • netsvcs = {added "wmassrv" entres to its data}

Step 7

Diese Dateien suchen und l?schen

[ learnMore ]
M?glicherweise sind einige Komponentendateien verborgen. Aktivieren Sie unbedingt das Kontrollk?stchen Versteckte Elemente durchsuchen unter "Weitere erweiterte Optionen", um alle verborgenen Dateien und Ordner in den Suchergebnissen zu ber¨¹cksichtigen.
  • %System%\EnrollCertXaml.dll
  • %System%\wmassrv.dll
DATA_GENERIC_FILENAME_1
  • W?hlen Sie im Listenfeld lt;i>Suchen in die Option Arbeitsplatz, und dr¨¹cken Sie die Eingabetaste.
  • Markieren Sie die gefundene Datei, und dr¨¹cken Sie UMSCHALT+ENTF, um sie endg¨¹ltig zu l?schen.
  • Wiederholen Sie die Schritte 2 bis 4 f¨¹r die ¨¹brigen Dateien:
      • %System%\EnrollCertXaml.dll
      • %System%\wmassrv.dll
  • Step 8

    F¨¹hren Sie den Neustart im normalen Modus durch, und durchsuchen Sie Ihren Computer mit Ihrem live casino online Produkt nach Dateien, die als TROJ_WMINE.B entdeckt werden. Falls die entdeckten Dateien bereits von Ihrem live casino online Produkt ges?ubert, gel?scht oder in Quarant?ne verschoben wurden, sind keine weiteren Schritte erforderlich. Dateien in Quarant?ne k?nnen einfach gel?scht werden. Auf dieser finden Sie weitere Informationen.


    Participez ¨¤ notre enqu¨ºte!