TROJ_POWP
Windows 2000, Windows XP, Windows Server 2003
Malware-Typ:
Trojan
Zerstrerisch?:
Nein
Verschlsselt?:
In the wild::
Ja
Überblick
Technische Details
Installation
Schleust die folgenden Dateien ein:
- %Windows%\Tasks\At1.job
- %Windows%\Tasks\At2.job
- %Windows%\Tasks\At3.job
- %Windows%\Tasks\At4.job
- %Windows%\Tasks\At5.job
- %Windows%\Tasks\At6.job
- %Windows%\Tasks\At7.job
- %Windows%\Tasks\At8.job
- %Windows%\Tasks\At9.job
- %Windows%\Tasks\At10.job
- %Windows%\Tasks\At11.job
- %Windows%\Tasks\At12.job
- %Windows%\Tasks\At13.job
- %Windows%\Tasks\At14.job
- %Windows%\Tasks\At15.job
- %Windows%\Tasks\At16.job
- %Windows%\Tasks\At17.job
- %Windows%\Tasks\At18.job
- %Windows%\Tasks\At19.job
- %Windows%\Tasks\At20.job
- %Windows%\Tasks\At21.job
- %Windows%\Tasks\At22.job
- %Windows%\Tasks\At23.job
- %Windows%\Tasks\At24.job
(Hinweis: %Windows% ist der Windows Ordner, normalerweise C:\Windows oder C:\WINNT.)
Schleust die folgenden Eigenkopien in das betroffene System ein:
- {malware path}\alcmtr.exe
- {malware path}\rthdcpl.exe
- %Program Files%\Adobe\acrotray.exe
- %Program Files%\Internet Explorer\js.mui
- %Program Files%\Internet Explorer\wmpscfgs.exe
- %User Temp%\wmpscfgs.exe
(Hinweis: %Program Files%ist der Standardordner 'Programme', normalerweise C:\Programme.. %User Temp% ist der Ordner 'Temp' des aktuellen Benutzers, normalerweise C:\Dokumente und Einstellungen\{Benutzername}\Lokale Einstellungen\Temp unter Windows 2000, XP und Server 2003.)
Andere Systemänderungen
Fügt die folgenden Registrierungseinträge hinzu:
HKEY_CURRENT_USER\Software\Microsoft\
Windows NT\CurrentVersion\Winlogon
ParseAutoexec = "1"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Internet Explorer\Main
Enable Browser Extensions = "yes"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\Schedule
AtTaskMaxHours = "48"