Geändert von:: Michael Cabel

 

VirTool:Win32/CeeInject.gen!AT (Microsoft); W32/Rimecud.bfr!a (McAfee); W32.Pilleuz (Symantec); Trojan.Win32.Buzus.ckem (Kaspersky); Net-Worm.Win32.Kolab.ehp (v) (Sunbelt); Trojan.Generic.2615726 (FSecure)

 Plattform:

Windows 2000, Windows XP, Windows Server 2003

 Risikobewertung (gesamt):
 Schadenspotenzial::
 Verteilungspotenzial::
 reportedInfection:
Niedrig
Mittel
Hoch
Kritisch

  • Malware-Typ:
    Worm

  • Zerstrerisch?:
    Nein

  • Verschlsselt?:
    Nein

  • In the wild::
    Ja

  Überblick

Erstellt Ordner in allen Fest- und Wechsellaufwerken. Legt eine AUTORUN.INF-Datei ab, um automatisch die eingeschleusten Kopien auszuführen, wenn ein Benutzer auf die Laufwerke eines betroffenen Systems zugreift.

  Technische Details

Dateigröße: 159,744 bytes
Speicherresiden: Ja
Erste Muster erhalten am: 26 Dezember 2011

Installation

Schleust die folgenden Eigenkopien in das betroffene System ein:

  • %System Root%\RECYCLER\{Random SID}\mwau.exe

(Hinweis: %System Root% ist der Stammordner, normalerweise C:\. Dort befindet sich auch das Betriebssystem.)

Erstellt die folgenden Ordner:

  • %System Root%\RECYCLER\{Random SID}

(Hinweis: %System Root% ist der Stammordner, normalerweise C:\. Dort befindet sich auch das Betriebssystem.)

Autostart-Technik

Fügt folgende Registrierungseinträge hinzu, um bei jedem Systemstart automatisch ausgeführt zu werden.

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows NT\CurrentVersion\Winlogon
Taskman = "%System Root%\RECYCLER\{Random SID}\mwau.exe"

Verbreitung

Erstellt die folgenden Ordner in allen Festplatten- und Wechsellaufwerken:

  • {drive letter}:\Empty

Schleust folgende Kopie(n) von sich selbst in alle Wechsellaufwerke ein:

  • {drive letter}:\Empty\autorun.exe

Legt eine AUTORUN.INF-Datei ab, um automatisch die eingeschleusten Kopien auszuführen, wenn ein Benutzer auf die Laufwerke eines betroffenen Systems zugreift.

Die besagte .INF-Datei enthält die folgenden Zeichenfolgen:

;{garbage codes}
;{garbage codes}
[autorun
;{garbage codes}
open=Empty/autorun.exe
;{garbage codes}
action=Open folder to view files using Windows Explorer
;{garbage codes}
shell\open\command=Empty/autorun.exe
;{garbage codes}
shell\explore\command=Empty/autorun.exe
;{garbage codes}
useautoplay=1
;{garbage codes}
:GOTO END

Einschleusungsroutine

Schleust die folgenden Dateien ein:

  • %System Root%\RECYCLER\{Random SID}\Desktop.ini

(Hinweis: %System Root% ist der Stammordner, normalerweise C:\. Dort befindet sich auch das Betriebssystem.)