Analyse von: Janus Agcaoili   

 Plattform:

Windows

 Risikobewertung (gesamt):
 Schadenspotenzial::
 Verteilungspotenzial::
 reportedInfection:
 Trend Micro Lösungen:
Niedrig
Mittel
Hoch
Kritisch

  • Malware-Typ:
    Worm

  • Zerstrerisch?:
    Nein

  • Verschlsselt?:
    Nein

  • In the wild::
    Ja

  Überblick

Infektionsweg: Verbreitet sich über Netzwerkfreigaben, Aus dem Internet heruntergeladen, Fallen gelassen von anderer Malware


  Technische Details

Dateigröße: 4,745,536 bytes
Dateityp: EXE
Speicherresiden: Ja
Erste Muster erhalten am: 12 Mai 2017
Schadteil: Drops files, Tries to gain access to password protected networks

Installation

Schleust die folgenden Dateien ein und führt sie aus:

  • %Windows%\lsasvs.exe - detected as BKDR_TORLOAD.A, installs and executes the Tor client (lsass.bin)

Autostart-Technik

Fügt die folgenden Dienste hinzu und führt sie aus:

  • ServiceName: shcservice
    DisplayName: Windows SHC Service.
    ImagePath: cmd.exe /c “net share C$=C:\”. <- This makes the C drive of the remote machine shared
  • ServiceName: WUpdator
    DisplayName: Windows Updator
    ImagePath: C:\Windows\svchost.exe -> This will execute its copy in the remote machine

Verbreitung

Verwendet die folgenden Dateinamen für die in die Freigabenetzwerke eingeschleusten Kopien:

  • %Windows%\svchost.exe

(Hinweis: %Windows% ist der Windows Ordner, normalerweise C:\Windows oder C:\WINNT.)

Einschleusungsroutine

Schleust die folgenden Dateien ein:

  • %Windows%\lsass.bin <- contains the Tor Client and its components

(Hinweis: %Windows% ist der Windows Ordner, normalerweise C:\Windows oder C:\WINNT.)

  Lösungen

Mindestversion der Scan Engine: 9.850
Erste VSAPI Pattern-Datei: 13.412.02
Erste VSAPI Pattern veröffentlicht am: 17 Mai 2017
VSAPI OPR Pattern-Version: 13.413.00
VSAPI OPR Pattern veröffentlicht am: 18 Mai 2017

Step 1

Für Windows ME und XP Benutzer: Stellen Sie vor einer Suche sicher, dass die Systemwiederherstellung deaktiviert ist, damit der gesamte Computer durchsucht werden kann.

Step 3

Diesen Malware-Dienst deaktivieren

[ learnMore ]
    • shcservice
    • WUpdator

Step 4

Im abgesicherten Modus neu starten

[ learnMore ]

Step 5

Malware-Dateien entfernen, die hinterlassen/heruntergeladen wurden von WORM_PEPEX.MJSP


Nehmen Sie an unserer Umfrage teil