Plate-forme:

Windows 2000, Windows Server 2003, Windows XP (32-bit, 64-bit), Windows Vista (32-bit, 64-bit), Windows 7 (32-bit, 64-bit)

 Overall Risk:
 Dommages potentiels: :
 Distribution potentielle: :
 reportedInfection:
 Information Exposure Rating::
Faible
Medium
Élevé
Critique

  • Type de grayware:
    Backdoor

  • Destructif:
    Non

  • Chiffrement:
     

  • In the wild::
    Oui

  Overview

Voie d'infection: Aus dem Internet heruntergeladen


  Détails techniques

Memory resident: Oui
Charge malveillante: Compromises system security, Connects to URLs/IPs

Installation

Schleust die folgenden Eigenkopien in das betroffene System ein und führt sie aus:

  • %Windows%\92E2EA8E\svchsot.exe
  • %Windows%\C2F5BC5E\svchsot.exe
  • %Windows%\D9E29D95\svchsot.exe
  • %Windows%\AD310664\svchsot.exe
  • %Windows%\3BAFCB1D\svchsot.exe

(Hinweis: %Windows% ist der Windows Ordner, normalerweise C:\Windows oder C:\WINNT.)

Schleust die folgenden Dateien ein:

  • %System%\3BAFCB1D.key
  • %Windows%\Task\At1.job
  • %Windows%\Task\At2.job
  • %Windows%\Task\At3.job
  • %Windows%\Task\At4.job
  • %Windows%\Task\At5.job
  • %Windows%\Task\At6.job
  • %Windows%\Task\At7.job
  • %Windows%\Task\At8.job
  • %Windows%\Task\At9.job
  • %Windows%\Task\At10.job
  • %Windows%\Task\At11.job
  • %Windows%\Task\At12.job
  • %Windows%\Task\At13.job
  • %Windows%\Task\At14.job
  • %Windows%\Task\At15.job
  • %Windows%\Task\At16.job
  • %Windows%\Task\At17.job
  • %Windows%\Task\At18.job
  • %Windows%\Task\At19.job
  • %Windows%\Task\At20.job
  • %Windows%\Task\At21.job
  • %Windows%\Task\At22.job
  • %Windows%\Task\At23.job
  • %Windows%\Task\At24.job

(Hinweis: %System% ist der Windows Systemordner. Er lautet in der Regel C:\Windows\System unter Windows 98 und ME, C:\WINNT\System32 unter Windows NT und 2000 sowie C:\Windows\System32 unter Windows XP und Server 2003.. %Windows% ist der Windows Ordner, normalerweise C:\Windows oder C:\WINNT.)

Andere Systemänderungen

Fügt die folgenden Registrierungseinträge hinzu:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Run
3BAFCB1D = "%Windows%\3BAFCB1D\svchsot.exe"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\Schedule
AtTaskMaxHours = "48"

Ändert die folgenden Registrierungsschlüssel:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\Schedule
NextAtJobId = "19"

(Note: The default value data of the said registry entry is "1".)