Analyse von: John Anthony Banes   

 

AdWare.Win32.DealPly.bldjq (Kaspersky); Adware/DealPly (Fortinet)

 Plattform:

Windows

 Risikobewertung (gesamt):
 Schadenspotenzial::
 Verteilungspotenzial::
 reportedInfection:
 Trend Micro Lösungen:
Niedrig
Mittel
Hoch
Kritisch

  • Malware-Typ:
    Adware

  • Zerstrerisch?:
    Nein

  • Verschlsselt?:
     

  • In the wild::
    Ja

  Überblick

Wird ausgeführt und löscht sich dann selbst.

  Technische Details

Dateigröße: 1,253,046 bytes
Dateityp: EXE
Erste Muster erhalten am: 07 Juli 2017

Installation

Schleust die folgenden Dateien ein:

  • %User Temp%\{hex numbers}.log
  • %User Temp%\in71125248\{hex numbers}.tmp
  • %User Temp%\inH{random numbers}\bootstrap_37342.html
  • %User Temp%\inH{random numbers}\css\ie6_main.css
  • %User Temp%\inH{random numbers}\css\main.css
  • %User Temp%\inH{random numbers}\css\sdk-ui\browse.css
  • %User Temp%\inH{random numbers}\css\sdk-ui\button.css
  • %User Temp%\inH{random numbers}\css\sdk-ui\checkbox.css
  • %User Temp%\inH{random numbers}\css\sdk-ui\images\button-bg.png
  • %User Temp%\inH{random numbers}\css\sdk-ui\images\progress-bg-corner.png
  • %User Temp%\inH{random numbers}\css\sdk-ui\images\progress-bg.png
  • %User Temp%\inH{random numbers}\css\sdk-ui\images\progress-bg2.png
  • %User Temp%\inH{random numbers}\csshover3.htc
  • %User Temp%\inH{random numbers}\images\app.png
  • %User Temp%\inH{random numbers}\images\BG.png
  • %User Temp%\inH{random numbers}\images\buttonCancel_disable.png
  • %User Temp%\inH{random numbers}\images\buttonCancel_Hover.png
  • %User Temp%\inH{random numbers}\images\buttonCancel.png
  • %User Temp%\inH{random numbers}\images\buttonPause_disable.png
  • %User Temp%\inH{random numbers}\images\buttonPause_Hover.png
  • %User Temp%\inH{random numbers}\images\buttonPause.png
  • %User Temp%\inH{random numbers}\images\buttonPlay_disable.png
  • %User Temp%\inH{random numbers}\images\buttonPlay_Hover.png
  • %User Temp%\inH{random numbers}\images\buttonPlay.png
  • %User Temp%\inH{random numbers}\images\cancel_disable.png
  • %User Temp%\inH{random numbers}\images\cancel_hover.png
  • %User Temp%\inH{random numbers}\images\cancel.png
  • %User Temp%\inH{random numbers}\images\Close_Hover.png
  • %User Temp%\inH{random numbers}\images\Close.png
  • %User Temp%\inH{random numbers}\images\default_download_image.png
  • %User Temp%\inH{random numbers}\images\downlaodsArea.png
  • %User Temp%\inH{random numbers}\images\header.png
  • %User Temp%\inH{random numbers}\images\icon.png
  • %User Temp%\inH{random numbers}\images\installer.ico
  • %User Temp%\inH{random numbers}\images\Loader.gif
  • %User Temp%\inH{random numbers}\images\logoTitle.png
  • %User Temp%\inH{random numbers}\images\pause_disable.png
  • %User Temp%\inH{random numbers}\images\pause_hover.png
  • %User Temp%\inH{random numbers}\images\pause.png
  • %User Temp%\inH{random numbers}\images\play_disable.png
  • %User Temp%\inH{random numbers}\images\play_hover.png
  • %User Temp%\inH{random numbers}\images\play.png
  • %User Temp%\inH{random numbers}\images\Progress.png
  • %User Temp%\inH{random numbers}\images\ProgressBar.png
  • %User Temp%\inH{random numbers}\locale\EN.locale

(Hinweis: %User Temp% ist der Ordner 'Temp' des aktuellen Benutzers, normalerweise C:\Dokumente und Einstellungen\{Benutzername}\Lokale Einstellungen\Temp unter Windows 2000, XP und Server 2003.)

Erstellt die folgenden Ordner:

  • %User Temp%\inH{random numbers}
  • %User Temp%\inH{random numbers}\css
  • %User Temp%\inH{random numbers}\css\sdk-ui
  • %User Temp%\inH{random numbers}\css\sdk-ui\images
  • %User Temp%\inH{random numbers}\images
  • %User Temp%\inH{random numbers}\locale

(Hinweis: %User Temp% ist der Ordner 'Temp' des aktuellen Benutzers, normalerweise C:\Dokumente und Einstellungen\{Benutzername}\Lokale Einstellungen\Temp unter Windows 2000, XP und Server 2003.)

Wird ausgeführt und löscht sich dann selbst.

  Lösungen

Mindestversion der Scan Engine: 9.850
SSAPI Pattern-Datei: 1.855.00
SSAPI Pattern veröffentlicht am: 13 Juli 2017
Nehmen Sie an unserer Umfrage teil