Analyse von: Joachim Suico   

 

Backdoor.Papras!drOL4OQsDeQ (Agnitum); Backdoor.Win32.Papras.wea (Kaspersky); Backdoor:Win32/Vawtrak.F (Microsoft)

 Plattform:

Windows

 Risikobewertung (gesamt):
 Schadenspotenzial::
 Verteilungspotenzial::
 reportedInfection:
 Trend Micro Lösungen:
Niedrig
Mittel
Hoch
Kritisch

  • Malware-Typ:
    Trojan

  • Zerstrerisch?:
    Nein

  • Verschlsselt?:
     

  • In the wild::
    Ja

  Überblick


  Technische Details

Dateigröße: 303,104 bytes
Dateityp: DLL
Speicherresiden: Ja
Erste Muster erhalten am: 15 April 2015

Installation

Schleust die folgenden Eigenkopien in das betroffene System ein:

  • %All Users Profile%\Application Data\{random folder name}\{random file name}.{random characters} (Windows XP and below)
  • %ProgramData%\{random folder name}\{random file name}.{random characters} (Windows Vista and above)
  • %All Users Profile%\{random folder name}\{random file name}.{random characters} (Windows Vista and above)

Autostart-Technik

Fügt folgende Registrierungseinträge hinzu, um bei jedem Systemstart automatisch ausgeführt zu werden.

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run
{random characters} = "regsvr32.exe "%All Users Profile%\Application Data\{random folder name}\{random file name}.{random characters}"" (Windows XP and below)

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run
{random characters} = "regsvr32.exe "%ProgramData%\{random folder name}\{random file name}.{random characters}"" (Windows Vista and above)

Andere Systemänderungen

Fügt die folgenden Registrierungseinträge hinzu:

HKEY_CURRENT_USER\Software\Microsoft\
Internet Explorer\Main
NoProtectedModeBanned = "1"

HKEY_CURRENT_USER\Software\Microsoft\
Internet Explorer\Main
TabProcGrowth = "0"

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Internet Settings\
Zones\3
2500 = "3"