TROJ_KRYPTIK.XXUAW
TrojanSpy:Win32/Ursnif!rfn(Microsoft);
Windows
Tipo de grayware:
Spyware
Destrutivo:
Não
Criptografado:
In the Wild:
Sim
Visão geral
Löscht sich nach der Ausführung selbst.
Detalhes técnicos
Installation
Schleust die folgenden Eigenkopien in das betroffene System ein:
- %Application Data%\{string1}{string2}\{string1}{string2}.exe
where:
{string1} = first four letters of a dll file under %System% directory
{string2} = last four letters of a dll file under %System% directory
(Hinweis: %System% ist der Windows Systemordner. Er lautet in der Regel C:\Windows\System unter Windows 98 und ME, C:\WINNT\System32 unter Windows NT und 2000 sowie C:\Windows\System32 unter Windows XP und Server 2003.)
Erstellt die folgenden Ordner:
- %Application Data%\{string1}{string2}\
where:
{string1} = first four letters of a dll file under %System% directory
{string2} = last four letters of a dll file under %System% directory
(Hinweis: %System% ist der Windows Systemordner. Er lautet in der Regel C:\Windows\System unter Windows 98 und ME, C:\WINNT\System32 unter Windows NT und 2000 sowie C:\Windows\System32 unter Windows XP und Server 2003.)
Autostart-Technik
Fügt folgende Registrierungseinträge hinzu, um bei jedem Systemstart automatisch ausgeführt zu werden.
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run
{string1}{string2} = "%User Profile%\{string1}{string2}\{string1}{string2}.exe"
Andere Systemänderungen
Fügt die folgenden Registrierungsschlüssel hinzu:
HKEY_CURRENT_USER\Software\AppDataLow\
Software\Microsoft\{GUID}
Fügt die folgenden Registrierungseinträge hinzu:
HKEY_CURRENT_USER\Software\AppDataLow\
Software\Microsoft\{GUID}
Install = "{random values}"
HKEY_CURRENT_USER\Software\AppDataLow\
Software\Microsoft\{GUID}
Client = "{random values}"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\SharedAccess\Parameters\
FirewallPolicy\StandardProfile\AuthorizedApplications\
List
%Windows%\explorer.exe = "%Windows%\explorer.exe:*:Enabled:Windows Explorer"
HKEY_CURRENT_USER\Software\AppDataLow\
Software\Microsoft\{GUID}
{GUID 2} = "{random values}"
Andere Details
Löscht sich nach der Ausführung selbst.