BKDR_EMDIVI.TRL
Backdoor.Win32.Emdivi.l (Kaspersky)
Windows
Type de grayware:
Backdoor
Destructif:
Non
Chiffrement:
Oui
In the wild::
Oui
Overview
Diese Malware hat keine Verbreitungsroutine.
Führt Befehle eines externen, böswilligen Benutzers aus, wodurch das betroffene System gefährdet wird.
Ruft bestimmte Informationen vom betroffenen System ab.
Détails techniques
Installation
Schleust die folgenden Dateien ein und führt sie aus:
- %User Temp%\unsecess.exe ← detected also as BKDR_EMDIVI.TRL
- %User Temp%\committees.docx ← decoy document
(Hinweis: %User Temp% ist der Ordner 'Temp' des aktuellen Benutzers, normalerweise C:\Dokumente und Einstellungen\{Benutzername}\Lokale Einstellungen\Temp unter Windows 2000, XP und Server 2003.)
Fügt die folgenden Mutexe hinzu, damit nur jeweils eine ihrer Kopien ausgeführt wird:
- 9f34d652669b9f3b4fd79e9e83501732
Autostart-Technik
Schleust die folgenden Dateien in den Autostart-Ordner von Windows ein, um sich selbst bei jedem Systemstart auszuführen.
- %Common Startup%\unsecess.lnk
- %User Startup%\unsecess.lnk
(Hinweis: %Common Startup% ist der gemeinsame Autostart-Ordner des Systems, normalerweise C:\Windows\Startmenü\Programme\Autostart unter Windows 98 und ME, C:\WINNT\Profile\All Users\Programme\Autostart unter Windows NT und C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart unter Windows 2000, XP und Server 2003.. %User Startup% ist der Ordner 'Autostart' des aktuellen Benutzers, normalerweise C:\Windows\Profile\{Benutzername}\Startmenü\Programme\Autostart unter Windows 98 und ME, C:\WINNT\Profile\{Benutzername}\Startmenü\Programme\Autostart unter Windows NT und C:\Dokumente und Einstellungen\{Benutzername}\Startmenü\Programme\Autostart.)
Verbreitung
Diese Malware hat keine Verbreitungsroutine.
Backdoor-Routine
Führt die folgenden Befehle eines externen, böswilligen Benutzers aus:
- Enumerate files and folders
- Delete files and folders
- Download files
- Upload files
- Execute files
- Get file attributes
- Enumerate processes
- Perform remote shell
- Loads a library using LoadLibrary API
- Import functions from a library using GetProcAddress API
- Choose HTTP Authentication
- Setup Proxy auto-configuration
- Gather Firefox settings from prefs.js
- Gather proxy settings from proxy.pac
- Gather proxy settings from windows registry
- Clear Security Event Logs
- Sleep
Datendiebstahl
Ruft folgende Informationen vom betroffenen System ab:
- Host name
- Process ID of the malware
- Memory Size (RAM)
- Internet Explorer Version
- Windows OS Version
- System Language
- Location
- Time Zone Information
Solutions
Step 1
Für Windows ME und XP Benutzer: Stellen Sie vor einer Suche sicher, dass die Systemwiederherstellung deaktiviert ist, damit der gesamte Computer durchsucht werden kann.
Step 3
Im abgesicherten Modus neu starten
Step 4
Diese Dateien suchen und löschen
- %User Temp%\committees.docx
- %Common Startup%\unsecess.lnk
- %User Startup%\unsecess.lnk
- %User Temp%\committees.docx
- %Common Startup%\unsecess.lnk
- %User Startup%\unsecess.lnk
Step 5
Führen Sie den Neustart im normalen Modus durch, und durchsuchen Sie Ihren Computer mit Ihrem Trend Micro Produkt nach Dateien, die als BKDR_EMDIVI.TRL entdeckt werden. Falls die entdeckten Dateien bereits von Ihrem Trend Micro Produkt gesäubert, gelöscht oder in Quarantäne verschoben wurden, sind keine weiteren Schritte erforderlich. Dateien in Quarantäne können einfach gelöscht werden. Auf dieser Knowledge-Base-Seite finden Sie weitere Informationen.
Participez à notre enquête!