BAT_BANKER.ZIP
BAT/Spy.Banker.AQ trojan (ESET), BAT/ProxyChanger (AVG), JS/Redir.R!tr (Fortinet)
Windows 2000, Windows Server 2003, Windows XP (32-bit, 64-bit), Windows Vista (32-bit, 64-bit), Windows 7 (32-bit, 64-bit)
Tipo de grayware:
Spyware
Destrutivo:
Não
Criptografado:
In the Wild:
Sim
Visão geral
Wird möglicherweise von anderer Malware eingeschleust.
Verbindet sich mit einer bestimmten Website, um Daten zu versenden und zu empfangen.
Detalhes técnicos
Übertragungsdetails
Wird möglicherweise von anderer Malware eingeschleust.
Installation
Schleust folgende Komponentendateien ein:
- %User Temp%\{Computer Name}.txt - also detected as BAT_BANKER.ZIP (contains proxy settings)
(Hinweis: %User Temp% ist der Ordner 'Temp' des aktuellen Benutzers, normalerweise C:\Dokumente und Einstellungen\{Benutzername}\Lokale Einstellungen\Temp unter Windows 2000, XP und Server 2003.)
Schleust folgende nicht bösartige Datei ein:
- %User Temp%\ok.db - infection indicator
(Hinweis: %User Temp% ist der Ordner 'Temp' des aktuellen Benutzers, normalerweise C:\Dokumente und Einstellungen\{Benutzername}\Lokale Einstellungen\Temp unter Windows 2000, XP und Server 2003.)
Andere Systemänderungen
Ändert die folgenden Dateien:
- %Application Data%\Mozilla\Firefox\Profiles\{random}.default\prefs.js
- %Program Files%\Java\jre{version number}\lib\security\java.policy
(Hinweis: %Application Data% ist der Ordner 'Anwendungsdaten' für den aktuellen Benutzer, normalerweise C:\Windows\Profile\{Benutzername}\Anwendungsdaten unter Windows 98 und ME, C:\WINNT\Profile\{Benutzername}\Anwendungsdaten unter Windows NT und C:\Dokumente und Einstellungen\{Benutzername}\Lokale Einstellungen\Anwendungsdaten unter Windows 2000, XP und Server 2003.. %Program Files%ist der Standardordner 'Programme', normalerweise C:\Programme.)
Fügt die folgenden Registrierungseinträge als Teil der Installationsroutine hinzu:
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Internet Settings
AutoConfigURL = "file://%User Temp%\{Computer Name}.txt"
HKEY_CURRENT_USER\Software\Policies\
Microsoft\Internet Explorer\Control Panel
Autoconfig = "1"
HKEY_CURRENT_USER\Software\Policies\
Microsoft\Internet Explorer\Control Panel
AdvancedTab = "1"
HKEY_CURRENT_USER\Software\Policies\
Microsoft\Internet Explorer\Control Panel
ResetWebSettings = "1"
HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\
Microsoft\Internet Explorer\MAIN
Extensions Off Page = "http://www.google.com.br"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Internet Explorer\Main
Extensions Off Page = "http://www.google.com.br"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Internet Settings
AutoConfigURL = "file://%User Temp%\{Computer Name}.txt"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Internet Settings
EnableHttp1_1 = "1"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Internet Settings
ProxyEnable = "0"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Internet Settings
ProxyHttp1.1 = "0"
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\
Google\Chrome
AllowOutdatePlugins = "1"
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\
Google\Chrome
AlwaysAuthorizePlugins = "1"
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\
Microsoft\Internet Explorer\Control Panel
AdvancedTab = "1"
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\
Microsoft\Internet Explorer\Control Panel
ResetWebSettings = "1"
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\
Microsoft\Internet Explorer\Control Panel
Autoconfig = "1"
Ändert die folgenden Registrierungseinträge:
HKEY_CURRENT_USER\Microsoft\Windows\
CurrentVersion\Internet Settings
ProxyEnable = "0"
(Note: The default value data of the said registry entry is 1.)
HKEY_CURRENT_USER\Microsoft\Windows\
CurrentVersion\Internet Settings
ProxyHttp1.1 = "0"
(Note: The default value data of the said registry entry is 1.)
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Security Center
AntivirusDisableNotify = "1"
(Note: The default value data of the said registry entry is 0.)
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Security Center
FirewallDisableNotify = "1"
(Note: The default value data of the said registry entry is 0.)
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Security Center
UpdatesDisableNotify = "1"
(Note: The default value data of the said registry entry is 0.)
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows NT\CurrentVersion\SystemRestore
DisableSR = "1"
(Note: The default value data of the said registry entry is 0.)
Andere Details
Verbindet sich mit der folgenden Website, um Daten zu versenden und zu empfangen:
- http://{BLOCKED}.202.121/go3/{User Name}-{Computer Name}
Solução
Step 1
Für Windows ME und XP Benutzer: Stellen Sie vor einer Suche sicher, dass die Systemwiederherstellung deaktiviert ist, damit der gesamte Computer durchsucht werden kann.
Step 3
Diesen Registrierungswert löschen
Wichtig: Eine nicht ordnungsgemäße Bearbeitung der Windows Registrierung kann zu einer dauerhaften Fehlfunktion des Systems führen. Führen Sie diesen Schritt nur durch, wenn Sie mit der Vorgehensweise vertraut sind oder wenn Sie Ihren Systemadministrator um Unterstützung bitten können. Lesen Sie ansonsten zuerst diesen Microsoft Artikel, bevor Sie die Registrierung Ihres Computers ändern.
- In HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings
- AutoConfigURL = "file://%User Temp%\{Computer Name}.txt"
- AutoConfigURL = "file://%User Temp%\{Computer Name}.txt"
- In HKEY_CURRENT_USER\Software\Policies\Microsoft\Internet Explorer\Control Panel
- Autoconfig = "1"
- Autoconfig = "1"
- In HKEY_CURRENT_USER\Software\Policies\Microsoft\Internet Explorer\Control Panel
- AdvancedTab = "1"
- AdvancedTab = "1"
- In HKEY_CURRENT_USER\Software\Policies\Microsoft\Internet Explorer\Control Panel
- ResetWebSettings = "1"
- ResetWebSettings = "1"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Internet Explorer\MAIN
- Extensions Off Page = "http://www.google.com.br"
- Extensions Off Page = "http://www.google.com.br"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Main
- Extensions Off Page = "http://www.google.com.br"
- Extensions Off Page = "http://www.google.com.br"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings
- AutoConfigURL = "file://%User Temp%\{Computer Name}.txt"
- AutoConfigURL = "file://%User Temp%\{Computer Name}.txt"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings
- EnableHttp1_1 = "1"
- EnableHttp1_1 = "1"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings
- ProxyEnable = "0"
- ProxyEnable = "0"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings
- ProxyHttp1.1 = "0"
- ProxyHttp1.1 = "0"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Google\Chrome
- AllowOutdatePlugins = "1"
- AllowOutdatePlugins = "1"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Google\Chrome
- AlwaysAuthorizePlugins = "1"
- AlwaysAuthorizePlugins = "1"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Internet Explorer\Control Panel
- AdvancedTab = "1"
- AdvancedTab = "1"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Internet Explorer\Control Panel
- ResetWebSettings = "1"
- ResetWebSettings = "1"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Internet Explorer\Control Panel
- Autoconfig = "1"
- Autoconfig = "1"
DATA_GENERIC_ENTRY
Step 4
Diesen geänderten Registrierungswert wiederherstellen
Wichtig: Eine nicht ordnungsgemäße Bearbeitung der Windows Registrierung kann zu einer dauerhaften Fehlfunktion des Systems führen. Führen Sie diesen Schritt nur durch, wenn Sie mit der Vorgehensweise vertraut sind oder wenn Sie Ihren Systemadministrator um Unterstützung bitten können. Lesen Sie ansonsten zuerst diesen Microsoft Artikel, bevor Sie die Registrierung Ihres Computers ändern.
- In HKEY_CURRENT_USER\Microsoft\Windows\CurrentVersion\Internet Settings
- From: ProxyEnable = "0"
To: ProxyEnable = 1
- From: ProxyEnable = "0"
- In HKEY_CURRENT_USER\Microsoft\Windows\CurrentVersion\Internet Settings
- From: ProxyHttp1.1 = "0"
To: ProxyHttp1.1 = 1
- From: ProxyHttp1.1 = "0"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center
- From: AntivirusDisableNotify = "1"
To: AntivirusDisableNotify = 0
- From: AntivirusDisableNotify = "1"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center
- From: FirewallDisableNotify = "1"
To: FirewallDisableNotify = 0
- From: FirewallDisableNotify = "1"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center
- From: UpdatesDisableNotify = "1"
To: UpdatesDisableNotify = 0
- From: UpdatesDisableNotify = "1"
- In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SystemRestore
- From: DisableSR = "1"
To: DisableSR = 0
- From: DisableSR = "1"
Step 5
Diese Dateien suchen und löschen
- %User Temp%\ok.db
- %User Temp%\{Computer Name}.txt
- %User Temp%\ok.db
- %User Temp%\{Computer Name}.txt
Step 6
Durchsuchen Sie Ihren Computer mit Ihrem Trend Micro Produkt, und löschen Sie Dateien, die als BAT_BANKER.ZIP entdeckt werden. Falls die entdeckten Dateien bereits von Ihrem Trend Micro Produkt gesäubert, gelöscht oder in Quarantäne verschoben wurden, sind keine weiteren Schritte erforderlich. Dateien in Quarantäne können einfach gelöscht werden. Auf dieser Knowledge-Base-Seite finden Sie weitere Informationen.
Participe da nossa pesquisa!