Analysé par: Christopher Daniel So   

 

Trojan.Gen (Symantec), Trojan.Win32.Pirminay.coq (Kaspersky), W32/Pirminay.COQ!tr (Fortinet), TR/Pirminay.cld (AntiVir), Trojan.Pirminay (Ikarus)

 Plate-forme:

Windows 2000, Windows XP, Windows Server 2003

 Overall Risk:
 Dommages potentiels: :
 Distribution potentielle: :
 reportedInfection:
Faible
Medium
Élevé
Critique

  • Type de grayware:
    Trojan

  • Destructif:
    Non

  • Chiffrement:
    Non

  • In the wild::
    Oui

  Overview

Verbindet sich mit bestimmten URLs. Dadurch kann ein böswilliger Benutzer extern über die Installation informiert werden. Es können auch möglicherweise bösartige Dateien auf den Computer heruntergeladen werden, so dass das Risiko einer Infektion durch andere Bedrohungen erhöht wird. Zum Zeitpunkt der Fertigstellung dieses Dokuments sind die erwähnten Sites jedoch nicht zugänglich.

  Détails techniques

File size: 299,603 bytes
File type: EXE
Memory resident: Non
Date de réception des premiers échantillons: 04 février 2011
Charge malveillante: Drops files, Downloads files, Modifies HOSTS file

Installation

Schleust die folgenden Dateien ein und führt sie aus:

  • %System%\{random file name}.exe - detected as TROJ_FAM_00001e3.TOMA

(Hinweis: %System% ist der Windows Systemordner. Er lautet in der Regel C:\Windows\System unter Windows 98 und ME, C:\WINNT\System32 unter Windows NT und 2000 sowie C:\Windows\System32 unter Windows XP und Server 2003.)

Andere Systemänderungen

Fügt die folgenden Registrierungsschlüssel hinzu:

HKEY_CURRENT_USER\Software\{random registry key}

HKEY_LOCAL_MACHINE\SOFTWARE\{random registry key}

Fügt die folgenden Registrierungseinträge hinzu:

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Internet Settings
6 = {random values}

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Internet Settings
9 = {random values}

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Internet Settings
6 = {random values}

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Internet Settings
9 = {random values}

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\policies\
Explorer\Run
{random characters} = "%System%\{random file name}.exe"

Einschleusungsroutine

Schleust die folgenden Dateien ein:

  • %System Root%\Documents and Settings\{user name}xplore.exe

(Hinweis: %System Root% ist der Stammordner, normalerweise C:\. Dort befindet sich auch das Betriebssystem.)

Download-Routine

Verbindet sich mit den folgenden bösartigen URLs:

  • http://{BLOCKED}ut4.cn/update/utu.dat

Zum Zeitpunkt der Fertigstellung dieses Dokuments sind die erwähnten Sites jedoch nicht zugänglich.

  Solutions

Moteur de scan minimum: 8.900
VSAPI Pattern File: 7.812.06
VSAPI Pattern Release Date: 04 février 2011
VSAPI Pattern Release Date: 2/4/2011 12:00:00 AM
Participez à notre enquête!