Plate-forme:

Windows 2000, XP, Server 2003

 Overall Risk:
 reportedInfection:
 System Impact Rating: :
 Information Exposure Rating::
Faible
Medium
Élevé
Critique

  • Type de grayware:
    Spyware

  • Destructif:
    Non

  • Chiffrement:
     

  • In the wild::
    Oui

  Overview



Ändert Registrierungseinträge, um bei jedem Systemstart automatisch ausgeführt zu werden.
Versucht, Daten zu entwenden, wie z. B. Benutzernamen und Kennwörter, die beim Anmelden auf Websites von Banken oder anderen Finanzdienstleistern verwendet werden.
Sobald Benutzer auf eine der überwachten Websites zugreifen, werden alle Tastatureingaben protokolliert.
Ändert Registrierungseinträge, um die Einstellungen der Windows Firewall zu deaktivieren. Dadurch kann diese Malware ihre Routinen ausführen, ohne von der Windows Firewall entdeckt zu werden.

  Détails techniques

Date de réception des premiers échantillons: 01 janvier 0001



Übertragungsdetails


Erstellt die folgenden Ordner und legt für diese die Attribute System und Versteckt fest, um zu verhindern, dass die darin befindlichen Komponenten von Benutzern entdeckt und entfernt werden:

  • %System%lowsec



Autostart-Technik


Ändert die folgenden Registrierungseinträge, um bei jedem Systemstart automatisch ausgeführt zu werden:

HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows NTCurrentVersionWinlogon
Userinit=%System%userinit.exe, %System%sdra64.exe,

             (Hinweis: Der Standarddatenwert des besagten Registrierungseintrags ist %System%userinit.exe,.)



Infektionspunkte


Wird möglicherweise von den folgenden externen Sites heruntergeladen:

  • http://{BLOCKED}nahui.cn/bot.exe



Datendiebstahl


Versucht, Daten von den folgenden Banken und/oder anderen Geldinstituten zu entwenden:

  • AIB

  • ANZ

  • Alliance & Leicester

  • BBVA

  • BG Net Plus

  • Banca Intesa

  • Bancaja

  • Banco Herrero

  • Banco Pastor

  • Banco Popular

  • Banesto

  • Banif

  • Bank of America

  • Banque Populaire

  • Barclays

  • CCM

  • Caixa Girona

  • Caixa Laietana

  • Caixa Ontinyent

  • Caixa Sabadell

  • Caixa Tarragona

  • Caja Badajoz

  • Caja Canarias

  • Caja Circulo

  • Caja Granada

  • Caja Laboral

  • Caja Madrid

  • Caja Murcia

  • Caja Vital

  • Caja de Avila

  • Caja de Jaen

  • Cajarioja

  • Cajasol

  • Chase

  • Citibank

  • Citizens

  • Clavenet

  • Clydesdale

  • Co-Operativebank

  • DAB

  • E-Gold

  • Ebay

  • Fibanc Mediolanum

  • Fifth Third

  • First Direct

  • GAD

  • Gruppo Carige

  • HSBC

  • Halifax

  • IS Bank

  • IW Bank

  • Iside

  • Lloyds

  • Microsoft

  • Myspace

  • National City

  • Nationwide

  • Natwest

  • OSPM

  • Odnoklassniki

  • Openbank

  • PayPal

  • PosteItaliane

  • Procredit

  • Qui UBI

  • RBS

  • Rupay

  • Sabadell Atlantico

  • Santander

  • Scrigno

  • Secservizi

  • Smile

  • Suntrust

  • TD Canada Trust

  • US Bank

  • Ueberweisung

  • Unicaja

  • Uno-E

  • Wachovia

  • Washington Mutual

  • Webmoney Keeper Light

  • Wells Fargo

  • Yandex

  • Yorkshire


Sobald Benutzer auf eine der überwachten Websites zugreifen, werden alle Tastatureingaben protokolliert.


Speichert die entwendeten Informationen in der folgenden Datei:

  • %System%lowsecuser.ds



Installation


Schleust Kopien von sich selbst in den Windows Systemordner ein und hängt bedeutungslose Codefragmente (so genannten Garbage-Code) an die Datei an, um eine leichte Erkennung zu verhindern. Die eingeschleusten Kopien verwenden die folgenden Dateinamen:

  • sdra64.exe


Schleust folgende nicht bösartigen Dateien ein:

  • %System%lowseclocal.ds

  • %System%lowsecuser.ds

  • %System%lowsecuser.ds.lll


Injiziert sich selbst in die folgenden Prozesse, um speicherresident ausgeführt zu werden:

  • SVCHOST.EXE

  • WINLOGON.EXE



Andere Systemänderungen


Fügt die folgenden Registrierungseinträge als Teil der Installationsroutine hinzu:

HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows NTCurrentVersionNetwork
UID={Computer name}_{Random numbers}


Ändert die folgenden Registrierungseinträge, um die Einstellungen der Windows Firewall zu deaktivieren: $$DATA_REGISTRY$$



Entwendete Daten


Sendet die gesammelten Daten über HTTP-POST an den folgenden URL:

  • http://{BLOCKED}nahui.cn/game.php



Informationen über Varianten


Verfügt über folgende SHA1-Hash-Werte:

  • 46c98d15425041d45cce11cf6c29b0c96167c578


Verfügt über folgende MD5-Hash-Werte:

  • 03490377076a776313a61c1a5f5b727d

  Solutions

Moteur de scan minimum: 8.900
VSAPI Pattern File: 7.424.01
VSAPI Pattern Release Date: 01 juillet 0424
VSAPI Pattern Release Date: 7.424.01


Step 1
Für Windows ME und XP Benutzer: Stellen Sie vor einer Suche sicher, dass die Systemwiederherstellung deaktiviert ist, damit der gesamte Computer durchsucht werden kann.

Step 2
Dateien, die als TSPY_ZBOT.BFZ entdeckt wurden, über die Startdiskette oder die Wiederherstellungskonsole erkennen und löschen
[ learnMore ]


Step 3
Diesen geänderten Registrierungswert wiederherstellen Mit diesem Schritt können Sie eine Änderung rückgängig machen, die die Malware/Grayware/Spyware an einem Registrierungswert vorgenommen hat.

Wichtig: Eine nicht ordnungsgemäße Bearbeitung der Windows Registrierung kann zu einer dauerhaften Fehlfunktion des Systems führen. Führen Sie diesen Schritt nur durch, wenn Sie mit der Vorgehensweise vertraut sind oder wenn Sie Ihren Systemadministrator um Unterstützung bitten können. Lesen Sie ansonsten zuerst diesen Microsoft Artikel, bevor Sie die Registrierung Ihres Computers ändern.

 
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
    • From: Userinit = %System%\userinit.exe, %System%\sdra64.exe,
      To: Userinit = %System%\userinit.exe,

Den Registrierungswert wiederherstellen, den diese Malware/Grayware/Spyware geändert hat:

  1. Öffnen Sie den Registrierungs-Editor. Klicken Sie auf Start > Ausführen, geben Sie REGEDIT ein, und drücken Sie dann die Eingabetaste.
  2. Doppelklicken Sie im linken Fensterbereich auf:
    HKEY_LOCAL_MACHINE>SOFTWARE>Microsoft>Windows NT>CurrentVersion>Winlogon
  3. Suchen Sie im rechten Fensterbereich nach dem Registrierungswert:
    Userinit = %System%\userinit.exe, %System%\sdra64.exe,
  4. Klicken Sie mit der rechten Maustaste auf den Wertnamen, und wählen Sie Ändern. Ändern Sie den Wert dieses Eintrags in:
    Userinit = %System%\userinit.exe,
  5. Schließen Sie den Registrierungs-Editor.

Step 4
Diesen Registrierungswert löschen Mit diesem Schritt können Sie den Registrierungswert löschen, den die Grayware/Spyware erstellt hat.

Wichtig: Eine nicht ordnungsgemäße Bearbeitung der Windows Registrierung kann zu einer dauerhaften Fehlfunktion des Systems führen. Führen Sie diesen Schritt nur durch, wenn Sie mit der Vorgehensweise vertraut sind oder wenn Sie Ihren Systemadministrator um Unterstützung bitten können. Lesen Sie ansonsten zuerst diesen Microsoft Artikel, bevor Sie die Registrierung Ihres Computers ändern.

  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Network
    • UID = {Computer name}_{Random numbers}
  • In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile
    • EnableFirewall = 0
    

Den Registrierungswert löschen, den diese Grayware/Spyware erstellt hat:

  1. Öffnen Sie den Registrierungs-Editor. Klicken Sie dazu auf Start>Ausführen, geben Sie regedit in das Textfeld ein, und drücken Sie die Eingabetaste.
  2. Doppelklicken Sie im linken Fensterbereich des Registrierungs-Editors auf:
    HKEY_LOCAL_MACHINE>SOFTWARE>Microsoft>Windows NT>CurrentVersion>Network
  3. Suchen und löschen Sie im rechten Fensterbereich den folgenden Eintrag:
    UID = {Computer name}_{Random numbers} rierungswert löschen, den diese Grayware/Spyware erstellt hat:

    1. Öffnen Sie den Registrierungs-Editor. Klicken Sie dazu auf Start>Ausführen, geben Sie regedit in das Textfeld ein, und drücken Sie die Eingabetaste.
    2. Doppelklicken Sie im linken Fensterbereich des Registrierungs-Editors auf:
      HKEY_LOCAL_MACHINE>SYSTEM>CurrentControlSet>Services>SharedAccess>Parameters>FirewallPolicy>StandardProfile
    3. Suchen und löschen Sie im rechten Fensterbereich den folgenden Eintrag:
      EnableFirewall = 0
    4. Schließen Sie den Registrierungs-Editor.

    Step 5
    Diesen Ordner suchen und löschen Mit diesem Schritt können Sie den Ordner suchen und löschen, der von dieser Malware/Grayware/Spyware erstellt wurde. Aktivieren Sie unbedingt das Kontrollkästchen Versteckte Elemente durchsuchen unter Weitere erweiterte Optionen, um alle verborgenen Ordner in den Suchergebnissen zu berücksichtigen. %System%lowsec

    Den Malware-/Grayware-/Spyware-Ordner löschen:

    1. Klicken Sie mit der rechten Maustaste auf Start und dann je nach Windows Version auf Suchen... oder Finden....
    2. Geben Sie in das Feld Name Folgendes ein:
        %System%lowsec
    3. Wählen Sie im Listenfeld lt;i>Suchen in die Option Arbeitsplatz, und drücken Sie die Eingabetaste.
    4. Markieren Sie den gefundenen Ordner, und drücken Sie UMSCHALT+ENTF, um ihn endgültig zu löschen.

    Step 6
    Durchsuchen Sie Ihren Computer mit Ihrem Trend Micro Produkt, und löschen Sie Dateien, die als TSPY_ZBOT.BFZ entdeckt werden. Falls die entdeckten Dateien bereits von Ihrem Trend Micro Produkt gesäubert, gelöscht oder in Quarantäne verschoben wurden, sind keine weiteren Schritte erforderlich. Dateien in Quarantäne können einfach gelöscht werden. Auf dieser Knowledge-Base-Seite finden Sie weitere Informationen.

Participez à notre enquête!