Analysé par: Nikko Tamana   

 

W32/Zbot.EQPB!tr (Fortinet), PWS:Win32/Zbot (Microsoft), a variant of Win32/Kryptik.ALRH trojan (NOD32)

 Plate-forme:

Windows 2000, Windows XP, Windows Server 2003

 Overall Risk:
 reportedInfection:
 System Impact Rating: :
 Information Exposure Rating::
Faible
Medium
Élevé
Critique

  • Type de grayware:
    Spyware

  • Destructif:
    Non

  • Chiffrement:
     

  • In the wild::
    Oui

  Overview

Diese Datei enthält einen URL, zu dem vermutlich eine Verbindung hergestellt wird, um andere Dateien herunterzuladen.

  Détails techniques

File size: Varie
File type: EXE
Date de réception des premiers échantillons: 16 septembre 2012

Installation

Schleust die folgenden Dateien ein:

  • %Application Data%\{random letters 1}\{random letters}.exe - copy of itself
  • %Application Data%\{random letters 2}\{random letters}.{random letters} - encrypted file
  • %Application Data%\Microsoft\Address Book\test.wab~
  • %Application Data%\Microsoft\Address Book\test.wab
  • %User Temp%\TMP{random}.bat

(Hinweis: %Application Data% ist der Ordner 'Anwendungsdaten' für den aktuellen Benutzer, normalerweise C:\Windows\Profile\{Benutzername}\Anwendungsdaten unter Windows 98 und ME, C:\WINNT\Profile\{Benutzername}\Anwendungsdaten unter Windows NT und C:\Dokumente und Einstellungen\{Benutzername}\Lokale Einstellungen\Anwendungsdaten unter Windows 2000, XP und Server 2003.. %User Temp% ist der Ordner 'Temp' des aktuellen Benutzers, normalerweise C:\Dokumente und Einstellungen\{Benutzername}\Lokale Einstellungen\Temp unter Windows 2000, XP und Server 2003.)

Erstellt die folgenden Ordner:

  • %Application Data%\{random letters 1}
  • %Application Data%\{random letters 2}
  • %Application Data%\{random letters 3}

(Hinweis: %Application Data% ist der Ordner 'Anwendungsdaten' für den aktuellen Benutzer, normalerweise C:\Windows\Profile\{Benutzername}\Anwendungsdaten unter Windows 98 und ME, C:\WINNT\Profile\{Benutzername}\Anwendungsdaten unter Windows NT und C:\Dokumente und Einstellungen\{Benutzername}\Lokale Einstellungen\Anwendungsdaten unter Windows 2000, XP und Server 2003.)

Autostart-Technik

Fügt folgende Registrierungseinträge hinzu, um bei jedem Systemstart automatisch ausgeführt zu werden.

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run
{random letters} = "%Application Data%\{random letters 1}\{random letters}.exe"

Andere Systemänderungen

Fügt die folgenden Registrierungseinträge als Teil der Installationsroutine hinzu:

HKEY_CURRENT_USER\Software\Microsoft\
Internet Explorer\Privacy
"CleanCookies" = "0"

HKEY_CURRENT_USER\Software\Microsoft\
{random}
{random} =

HKEY_CURRENT_USER\Software\Microsoft\
WAB\WAB4\Wab File Name
(Default) = "%Application Data%\Microsoft\Address Book\test.wab"

HKEY_CURRENT_USER\Software\Microsoft\
WAB\WAB4
"OlkContactRefresh" = "0"

HKEY_CURRENT_USER\Software\Microsoft\
WAB\WAB4
"OlkFolderRefresh" = "0"

HKEY_CURRENT_USER\Software\Microsoft\
Internet Account Manager\Accounts
"ConnectionSettingsMigrated" = "1"

Ändert die folgenden Registrierungseinträge:

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Internet Settings\
Zones\0
"1609" = "0"

(Note: The default value data of the said registry entry is "1".)

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Internet Settings\
Zones\1
"1609" = "0"

(Note: The default value data of the said registry entry is "1".)

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Internet Settings\
Zones\2
"1609" = "0"

(Note: The default value data of the said registry entry is "1".)

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Internet Settings\
Zones\3
"1609" = "0"

(Note: The default value data of the said registry entry is "1".)

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Internet Settings\
Zones\4
"1609" = "0"

(Note: The default value data of the said registry entry is "1".)

HKEY_CURRENT_USER\Identities
"Identity Ordinal" = "2"

(Note: The default value data of the said registry entry is "1".)

Andere Details

Diese Datei enthält einen URL, zu dem vermutlich eine Verbindung hergestellt wird, um andere Dateien herunterzuladen. Zum Zeitpunkt der Fertigstellung dieses Dokuments enthält diese Datei folgende URL-Adressen:

  • {BLOCKED}0.{BLOCKED}9.55.1