TSPY_DAURSO.SMY
Windows 98, ME, NT, 2000, XP, Server 2003
Type de grayware:
Spyware
Destructif:
Non
Chiffrement:
Non
In the wild::
Oui
Overview
?ffnet ein verborgenes Fenster in Internet Explorer.
D¨¦tails techniques
?bertragungsdetails
Wird m?glicherweise von folgenden Remote-Sites heruntergeladen:
- http://alesolo.ru/new/controller.php?action=bot&entity_list=&first=0&rnd=981633&uid=1&guid=2847846060
Installation
Schleust folgende Komponentendateien ein:
- %System%\drivers\{Random File Name}.sys - detected as RTKT_BUBNIX.A
(Hinweis: %System% ist der Windows Systemordner. Er lautet in der Regel C:\Windows\System unter Windows 98 und ME, C:\WINNT\System32 unter Windows NT und 2000 sowie C:\Windows\System32 unter Windows XP und Server 2003.)
F¨¹gt die folgenden Mutexe hinzu, damit nur jeweils eine ihrer Kopien ausgef¨¹hrt wird:
- mutex_io
Backdoor-Routine
?ffnet ein verborgenes Fenster in Internet Explorer.
Entwendete Daten
Speichert die entwendeten Informationen in der folgenden Datei:
- %ProgramFiles%\FTP Navigator\ftplist.txt
Sendet die gesammelten Daten ¨¹ber HTTP-POST an den folgenden URL:
- http://95.80.200.134/good/receiver/ftp
Andere Details
Ausgehend von der Analyse des Codes verf¨¹gt die Malware ¨¹ber die folgenden F?higkeiten:
- This spyware steals sensitive FTP credentials of the following FTP client applications: CoreFTP, Ghisler, GlobalSCAPE, FileZilla, FlashFXP, SmartFTP.
- It also searches for files inside the following user folders to look for saved FTP credentials: %Application Data%GlobalSCAPE, %Application Data%FileZilla, %Application Data%FlashFXP, %Application Data%SmartFTP
(Hinweis: %Application Data% ist der Ordner 'Anwendungsdaten' f¨¹r den aktuellen Benutzer, normalerweise C:\Windows\Profile\{Benutzername}\Anwendungsdaten unter Windows 98 und ME, C:\WINNT\Profile\{Benutzername}\Anwendungsdaten unter Windows NT und C:\Dokumente und Einstellungen\{Benutzername}\Lokale Einstellungen\Anwendungsdaten unter Windows 2000, XP und Server 2003.)
Solutions
Step 1
F¨¹r Windows ME und XP Benutzer: Stellen Sie vor einer Suche sicher, dass die Systemwiederherstellung deaktiviert ist, damit der gesamte Computer durchsucht werden kann.
Step 2
Malware-Dateien entfernen, die hinterlassen/heruntergeladen wurden von TSPY_DAURSO.SMY
- RTKT_BUBNIX.A
Step 3
F¨¹hren Sie den Neustart im normalen Modus durch, und durchsuchen Sie Ihren Computer mit Ihrem live casino online Produkt nach Dateien, die als TSPY_DAURSO.SMY entdeckt werden. Falls die entdeckten Dateien bereits von Ihrem live casino online Produkt ges?ubert, gel?scht oder in Quarant?ne verschoben wurden, sind keine weiteren Schritte erforderlich. Dateien in Quarant?ne k?nnen einfach gel?scht werden. Auf dieser finden Sie weitere Informationen.
Participez ¨¤ notre enqu¨ºte!