TSPY_EMOTET.THAOIAN
Windows
Type de grayware:
Trojan Spy
Destructif:
Non
Chiffrement:
In the wild::
Oui
Overview
Wird möglicherweise von anderer Malware/Grayware/Spyware von externen Sites heruntergeladen.
Détails techniques
Übertragungsdetails
Wird möglicherweise von anderer Malware/Grayware/Spyware von externen Sites heruntergeladen.
Installation
Schleust die folgenden Eigenkopien in das betroffene System ein und führt sie aus:
- %AppDataLocal%\Microsoft\Windows\{string 1}{string 2}.exe - drops the file here if it has no admin privileges
- %System%\{string 1}{string 2}.exe - drops the file here if it has admin privileges
where {string 1} and {string 2} is a combination of any of the following strings:- agent
- app
- audio
- bio
- bits
- cache
- card
- cart
- cert
- com
- crypt
- dcom
- defrag
- device
- dhcp
- dns
- event
- evt
- flt
- gdi
- group
- help
- home
- host
- info
- iso
- launch
- log
- logon
- lookup
- man
- math
- mgmt
- msi
- ncb
- net
- nv
- nvidia
- proc
- prop
- prov
- provider
- reg
- rpc
- screen
- search
- sec
- server
- service
- shed
- shedule
- spec
- srv
- storage
- svc
- sys
- system
- task
- time
- video
- view
- win
- window
- wlan
- wmi
(Hinweis: %System% ist der Windows Systemordner. Er lautet in der Regel C:\Windows\System unter Windows 98 und ME, C:\WINNT\System32 unter Windows NT und 2000 sowie C:\Windows\System32 unter Windows XP und Server 2003.)
Autostart-Technik
Registriert sich als Systemdienst, damit sie bei jedem Systemstart automatisch ausgeführt wird, indem sie die folgenden Registrierungseinträge hinzufügt:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
services\{string 1}{string 2}
ImagePath = "%System%\{string 1}{string 2}.exe" if it has admin privileges
where {string 1} and {string 2} is the same name as the drop file
Fügt folgende Registrierungseinträge hinzu, um bei jedem Systemstart automatisch ausgeführt zu werden.
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run
{string 1}{string 2} = "%AppDataLocal%\Microsoft\Windows\{string 1}{string 2}.exe" if it has no admin privileges