TROJ_INJECTOR.PON
Publish Date: 08 Dezember 2017
Plattform:
Windows
Risikobewertung (gesamt):
reportedInfection:
Niedrig
Mittel
Hoch
Kritisch
Malware-Typ:
Trojan
Zerstrerisch?:
Nein
Verschlsselt?:
In the wild::
Ja
Überblick
Technische Details
Dateigröße: 211,968 bytes
Dateityp: EXE
Erste Muster erhalten am: 30 November 2017
Installation
Schleust die folgenden Dateien ein:
- %User Temp%\upd{random alphanumeric characters}.bat - Used to delete the initial copy of itself
- %User Temp%\upd{random alphanumeric characters}.tmp
- %Application Data%\Macromedia\Flash Player\macromedia.com\support\flashplayer\sys\Windows Explorer.ocx
- %Application Data%\Macromedia\Flash Player\macromedia.com\support\flashplayer\sys\Mail Recipient.yhy
- %Application Data%\Macromedia\Flash Player\macromedia.com\support\flashplayer\sys\Notepad.tee
Schleust die folgenden Eigenkopien in das betroffene System ein:
- %User Temp%\upd{random alphanumeric characters}.exe
- %Application Data%\Macromedia\Flash Player\macromedia.com\support\flashplayer\sys\_imagingmath.exe
Autostart-Technik
Fügt folgende Registrierungseinträge hinzu, um bei jedem Systemstart automatisch ausgeführt zu werden.
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run
_imagingmath.exe = "%Application Data%\Macromedia\Flash Player\macromedia.com\support\flashplayer\sys\_imagingmath.exe"
Andere Systemänderungen
Fügt die folgenden Registrierungsschlüssel hinzu:
HKEY_CURRENT_USER\Software\Microsoft\
F12
Rati =
HKEY_CURRENT_USER\Software\Microsoft\
F12
Osofhatun =
HKEY_CURRENT_USER\Software\Microsoft\
F12
Muhiyp =