Analysé par: Christopher Daniel So   

 

Trojan:Win32/Bumat!rts (Microsoft), Trojan.Win32.BHO.agci (Kaspersky), W32/Ripinip.A.gen!Eldorado (FProt)

 Plate-forme:

Windows 2000, XP, Server 2003

 Overall Risk:
 Dommages potentiels: :
 Distribution potentielle: :
 reportedInfection:
Faible
Medium
Élevé
Critique

  • Type de grayware:
    Trojan

  • Destructif:
    Non

  • Chiffrement:
    Non

  • In the wild::
    Oui

  Overview


  Détails techniques

File size: 90,112 bytes
File type: DLL
Memory resident: Non
Date de réception des premiers échantillons: 09 février 2011

Autostart-Technik

Registriert sich als BHO, damit die Ausführung bei jedem Aufruf von Internet Explorer automatisch gewährleistet ist. Dazu werden die folgenden Registrierungsschlüssel hinzugefügt:

HKEY_CLASSES_ROOT\CLSID\{DC888631-57F5-4AF4-86B3-BDE5F854DCBF}

HKEY_CLASSES_ROOT\PWFlash.PowerFlash

HKEY_CLASSES_ROOT\PWFlash.PowerFlash.1

Fügt die folgenden Registrierungseinträge hinzu, um sich als Browser Helper Object (BHO) zu installieren:

HKEY_CLASSES_ROOT\CLSID\{DC888631-57F5-4AF4-86B3-BDE5F854DCBF}
(Default) = "PowerFlash Class"

HKEY_CLASSES_ROOT\CLSID\{DC888631-57F5-4AF4-86B3-BDE5F854DCBF}\
InprocServer32
ThreadingModel = "Apartment"

HKEY_CLASSES_ROOT\CLSID\{DC888631-57F5-4AF4-86B3-BDE5F854DCBF}\
ProgID
(Default) = "PWFlash.PowerFlash.1"

HKEY_CLASSES_ROOT\CLSID\{DC888631-57F5-4AF4-86B3-BDE5F854DCBF}\
VersionIndependentProgID
(Default) = "PWFlash.PowerFlash"

HKEY_CLASSES_ROOT\PWFlash.PowerFlash
(Default) = "PowerFlash Class"

HKEY_CLASSES_ROOT\PWFlash.PowerFlash.1
(Default) = "PowerFlash Class"

HKEY_CLASSES_ROOT\PWFlash.PowerFlash.1\CLSID
(Default) = "{DC888631-57F5-4AF4-86B3-BDE5F854DCBF}"

HKEY_CLASSES_ROOT\PWFlash.PowerFlash\CurVer
(Default) = "PWFlash.PowerFlash.1"

  Solutions

Moteur de scan minimum: 8.900
First VSAPI Pattern File: 7.826.08
First VSAPI Pattern Release Date: 09 février 2011
VSAPI OPR Pattern Version: 7.827.00
VSAPI OPR Pattern Release Date: 10 février 2011
Participez à notre enquête!