Aktuelle Viren warnungen

In dieser Kategorie findet ihr aktuelle Infos über Viren Trojaner Würmer natürlich auch Möglichkeiten/Programme und Tips diese wieder loszuwerden

Moderator: hisch

Beitragvon hisch » 25.06.2004, 22:45

Name: Scob
Alias-Namen: Toofer, Exploit-DialogArg.b
Typ: Trojaner
Erstes Auftreten: Juni 2004

Scob ist ein Trojaner-Downloader, der in JavaScript geschireben wurde. Er wurde am 24. Juni 2004 auf verschiedenen Web-Sites gefunden.

Der Trojaner wurde an verschiedene Dateien, die auf diesen Web-Servern liegen, angehängt.

Bei diesen Dateien kann es sich sowohl um Bilddateien (JPEG, GIF), als auch um HTML-Dateien handeln.

Wird Scob ausgeführt, versucht dieser Trojaner, sich mittels eines unsichtbaren Frames mit einer entfernten Web-Seite zu verbinden, die aber (zur Zeit) nicht vorhanden ist.

Der Trojaner setzt einen Cookie, der bewirkt, dass er nicht öfter als einmal pro Woche versucht, sich mit dieser Seite zu verbinden
Benutzeravatar
hisch
phpBB God
 
Beiträge: 1190
Registriert: 28.01.2003, 23:58
Wohnort: weis nix oder Irgendwo wie???

Beitragvon hisch » 25.06.2004, 22:51

Name: Padodor
Alias-Namen: Padodoor
Ursprung: Russland
Typ: Backdoor


Die Backdoor Padodor wurde von einer russischem Hacker-Gruppe geschrieben, die sich "HangUp Team" nennt.

Diese Backdoor stiehlt persönliche Informationen, wie Kreditkarten-Nummern, Usernamen und Passwörter und andere sicherheitsrelevante Informationen

Padodor.W wurde das erste Mal am 25. Juni 2004 gefunden.

Die Datei der Backdoor ist eine Windows PE EXE-Datei, die mit einer polymorphen Verschlüsselungsroutine verschlüsselt wurde. Die Datei besitzt eine Länge von 51712 Byte.

Jedes Mal, wenn sich die Backdoor installiert, verändert sich die Verschlüsselung, so dass sich die Datei nach jeder Installation unterscheidet.

Wird Padodor.W aufgerufen, kopiert er sich unter einem zufälligen Namen in das Windows-System-Verzeichnis. Dieser ansonsten zufällige Dateiname kann am Ende eine "32" haben, z.B. "amackg32.exe".

Zudem schreibt die Backdoor eine kleine DLL-Datei in diesen Ordner, deren Name ebenfalls zufällig gewählt wurde und auf "32" enden kann. Diese DLL wird benutzt, die EXE-Datei zu starten.

Padodor.W erstellt einige Registry-Schlüssel:

[HKCR\CLSID\{79FEACFF-FFCE-815E-A900-316290B5B738}\InProcServer32]
@ = "%WinSysDir%\<zufällige Zeichenkette>.dll"
"ThreadingModel" = "Apartment"

[HKLM\Software\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad]
"Web Event Logger" = "{79FEACFF-FFCE-815E-A900-316290B5B738}"

wobei %WinSysDir% für den Namen des Windows-System-Verzeichnisses steht. Dadurch wird bei jedem Systemstart zunächst die DLL - Datei ausgeführt, die dann die EXE startet.

Um sicherzustellen, das sie nicht mehrfach aktiv ist, erzeugt die Backdoor einen Mutex "KingKarton_10".

Im Windows-System-Verzeichnis wird eine Datei namens

surf.dat

erzeugt, in die die Backdoor bei jeder Aktivierung den Computer- und den Benutzernamen schreibt
Benutzeravatar
hisch
phpBB God
 
Beiträge: 1190
Registriert: 28.01.2003, 23:58
Wohnort: weis nix oder Irgendwo wie???

Beitragvon hisch » 28.06.2004, 21:50

Name: Padodor
Alias-Namen: Padodoor
Ursprung: Russland
Typ: Backdoor

Padodor.W wurde das erste Mal am 25. Juni 2004 gefunden.

Die Datei der Backdoor ist eine Windows PE EXE-Datei, die mit einer polymorphen Verschlüsselungsroutine verschlüsselt wurde. Die Datei besitzt eine Länge von 51712 Byte.

Jedes Mal, wenn sich die Backdoor installiert, verändert sich die Verschlüsselung, so dass sich die Datei nach jeder Installation unterscheidet.

Wird Padodor.W aufgerufen, kopiert er sich unter einem zufälligen Namen in das Windows-System-Verzeichnis. Dieser ansonsten zufällige Dateiname kann am Ende eine "32" haben, z.B. "amackg32.exe".

Zudem schreibt die Backdoor eine kleine DLL-Datei in diesen Ordner, deren Name ebenfalls zufällig gewählt wurde und auf "32" enden kann. Diese DLL wird benutzt, die EXE-Datei zu starten.

Padodor.W erstellt einige Registry-Schlüssel:

[HKCR\CLSID\{79FEACFF-FFCE-815E-A900-316290B5B738}\InProcServer32]
@ = "%WinSysDir%\<zufällige Zeichenkette>.dll"
"ThreadingModel" = "Apartment"

[HKLM\Software\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad]
"Web Event Logger" = "{79FEACFF-FFCE-815E-A900-316290B5B738}"

wobei %WinSysDir% für den Namen des Windows-System-Verzeichnisses steht. Dadurch wird bei jedem Systemstart zunächst die DLL - Datei ausgeführt, die dann die EXE startet.

Um sicherzustellen, das sie nicht mehrfach aktiv ist, erzeugt die Backdoor einen Mutex "KingKarton_10".

Im Windows-System-Verzeichnis wird eine Datei namens

surf.dat

erzeugt, in die die Backdoor bei jeder Aktivierung den Computer- und den Benutzernamen schreibt
Besuch mal meine Homepage
http://www.pentragon.de.ms

Ein Ring sie zu knechten,
Sie alle zu finden,
Ins dunkel zu treiben,
Und ewig zu binden.

Bild
Benutzeravatar
hisch
phpBB God
 
Beiträge: 1190
Registriert: 28.01.2003, 23:58
Wohnort: weis nix oder Irgendwo wie???

Beitragvon hisch » 29.06.2004, 20:39

Name: Needy
Alias-Namen:
Typ: Trojaner

Wurde am 29.juni 2004 das erste Mal gefunden
Variante Needy.L - N

Needy.L - N ändert die Startseite des MS Internet Explorers und die Einstellung der Suchfunktion auf pornografische Seiten und lädt eine ausführbare trojanische Datei herunter.

Der Trojaner wird aktiviert, wenn eine Verbindung zu einer Web-Site mit einem MS Internet Explorer hergestellt wird, der nicht aktualisiert ist. Wenn die auf der Web-Site vorhandene JAR-Datei gestartet wird, kann die in Java enthaltene Schutzfunktion mit Hilfe der Sicherheitslücke "Verifier Bug" im MS Internet Explorer abgeschaltet und das Script ausgeführt werden
Besuch mal meine Homepage
http://www.pentragon.de.ms

Ein Ring sie zu knechten,
Sie alle zu finden,
Ins dunkel zu treiben,
Und ewig zu binden.

Bild
Benutzeravatar
hisch
phpBB God
 
Beiträge: 1190
Registriert: 28.01.2003, 23:58
Wohnort: weis nix oder Irgendwo wie???

Beitragvon hisch » 07.07.2004, 22:08

Variante Lovgate.AH

alias: Lovgate.AF

Erstes Auftreten: Juli 2004


Lovgate.AH wurde das erste Mal im Juli 2004 gefunden. Der Wurm breitet sich über E-Mails, lokale Netzwerke und über Peer-to-Peer - Verbindungen aus. Zusätzlich installiert der Wurm eine Backdoor auf einem infizierten System.

Diese Variante benennt alle gefundenen .EXE - Dateien nach .~EX um und kopiert sich selbst als eine EXE-Datei mit dem gleichen Namen in das gleiche Verzeichnis.

Lovgate.AH ähnelt ebenfalls der Variante Lovgate.AC
Besuch mal meine Homepage
http://www.pentragon.de.ms

Ein Ring sie zu knechten,
Sie alle zu finden,
Ins dunkel zu treiben,
Und ewig zu binden.

Bild
Benutzeravatar
hisch
phpBB God
 
Beiträge: 1190
Registriert: 28.01.2003, 23:58
Wohnort: weis nix oder Irgendwo wie???

VorherigeNächste

Zurück zu Alles rund um Viren Trojaner Würmer

Wer ist online?

Mitglieder in diesem Forum: 0 Mitglieder und 0 Gäste