Analyse von: Alvin John Nieto   

 

Trojan.Win32.Badur.hbhr (Kaspersky), Win32/TrojanDownloader.Delf.AIC.trojan (ESET)

 Plattform:

Windows 2000, Windows Server 2003, Windows XP (32-bit, 64-bit), Windows Vista (32-bit, 64-bit), Windows 7 (32-bit, 64-bit)

 Risikobewertung (gesamt):
 Schadenspotenzial::
 Verteilungspotenzial::
 reportedInfection:
 Trend Micro Lösungen:
Niedrig
Mittel
Hoch
Kritisch

  • Malware-Typ:
    Trojan

  • Zerstrerisch?:
    Nein

  • Verschlsselt?:
     

  • In the wild::
    Ja

  Überblick


  Technische Details

Dateigröße: 248,320 bytes
Dateityp: EXE
Erste Muster erhalten am: 22 März 2014

Installation

Schleust folgende Dateien/Komponenten ein:

  • %Application Data%\Flash\Launch.bat
  • %Application Data%\Flash\libgmp-3.dll
  • %Application Data%\Flash\msvcp120.dll
  • %Application Data%\Flash\msvcr120.dll
  • %Application Data%\Flash\RapidPrime.exe
  • %User Temp%\CNB_0275.exe
  • %User Temp%\setup.dat

(Hinweis: %Application Data% ist der Ordner 'Anwendungsdaten' für den aktuellen Benutzer, normalerweise C:\Windows\Profile\{Benutzername}\Anwendungsdaten unter Windows 98 und ME, C:\WINNT\Profile\{Benutzername}\Anwendungsdaten unter Windows NT und C:\Dokumente und Einstellungen\{Benutzername}\Lokale Einstellungen\Anwendungsdaten unter Windows 2000, XP und Server 2003.. %User Temp% ist der Ordner 'Temp' des aktuellen Benutzers, normalerweise C:\Dokumente und Einstellungen\{Benutzername}\Lokale Einstellungen\Temp unter Windows 2000, XP und Server 2003.)

Erstellt die folgenden Ordner:

  • %Application Data%\Flash

(Hinweis: %Application Data% ist der Ordner 'Anwendungsdaten' für den aktuellen Benutzer, normalerweise C:\Windows\Profile\{Benutzername}\Anwendungsdaten unter Windows 98 und ME, C:\WINNT\Profile\{Benutzername}\Anwendungsdaten unter Windows NT und C:\Dokumente und Einstellungen\{Benutzername}\Lokale Einstellungen\Anwendungsdaten unter Windows 2000, XP und Server 2003.)

Autostart-Technik

Schleust die folgenden Dateien in den benutzerspezifischen Autostart-Ordner von Windows ein, um sich selbst bei jedem Systemstart auszuführen.

  • %User Startup%\flashsec.lnk
  • %User Startup%\flashupdate.lnk

(Hinweis: %User Startup% ist der Ordner 'Autostart' des aktuellen Benutzers, normalerweise C:\Windows\Profile\{Benutzername}\Startmenü\Programme\Autostart unter Windows 98 und ME, C:\WINNT\Profile\{Benutzername}\Startmenü\Programme\Autostart unter Windows NT und C:\Dokumente und Einstellungen\{Benutzername}\Startmenü\Programme\Autostart.)

Download-Routine

Speichert die heruntergeladenen Dateien unter den folgenden Namen:

  • %Application Data%\Flash\firstsg.vbs
  • %Application Data%\Flash\flashcl.exe
  • %Application Data%\Flash\flashsec.exe
  • %Application Data%\Flash\info.txt
  • %Application Data%\Flash\sgminer.exe
  • %Application Data%\Flash\startcl.vbs
  • %Application Data%\Flash\startsec.vbs
  • %Application Data%\Flash\updatecl.vbs
  • %Application Data%\Flash\updatesec.vbs
  • %Application Data%\Flash\updatesg.vbs

(Hinweis: %Application Data% ist der Ordner 'Anwendungsdaten' für den aktuellen Benutzer, normalerweise C:\Windows\Profile\{Benutzername}\Anwendungsdaten unter Windows 98 und ME, C:\WINNT\Profile\{Benutzername}\Anwendungsdaten unter Windows NT und C:\Dokumente und Einstellungen\{Benutzername}\Lokale Einstellungen\Anwendungsdaten unter Windows 2000, XP und Server 2003.)