Modifié par: : Michael Cabel

 

VirTool:Win32/CeeInject.gen!AT (Microsoft); W32/Rimecud.bfr!a (McAfee); W32.Pilleuz (Symantec); Trojan.Win32.Buzus.ckem (Kaspersky); Net-Worm.Win32.Kolab.ehp (v) (Sunbelt); Trojan.Generic.2615726 (FSecure)

 Plate-forme:

Windows 2000, Windows XP, Windows Server 2003

 Overall Risk:
 Dommages potentiels: :
 Distribution potentielle: :
 reportedInfection:
Faible
Medium
Élevé
Critique

  • Type de grayware:
    Worm

  • Destructif:
    Non

  • Chiffrement:
    Non

  • In the wild::
    Oui

  Overview

Erstellt Ordner in allen Fest- und Wechsellaufwerken. Legt eine AUTORUN.INF-Datei ab, um automatisch die eingeschleusten Kopien auszuführen, wenn ein Benutzer auf die Laufwerke eines betroffenen Systems zugreift.

  Détails techniques

File size: 159,744 bytes
Memory resident: Oui
Date de réception des premiers échantillons: 26 décembre 2011

Installation

Schleust die folgenden Eigenkopien in das betroffene System ein:

  • %System Root%\RECYCLER\{Random SID}\mwau.exe

(Hinweis: %System Root% ist der Stammordner, normalerweise C:\. Dort befindet sich auch das Betriebssystem.)

Erstellt die folgenden Ordner:

  • %System Root%\RECYCLER\{Random SID}

(Hinweis: %System Root% ist der Stammordner, normalerweise C:\. Dort befindet sich auch das Betriebssystem.)

Autostart-Technik

Fügt folgende Registrierungseinträge hinzu, um bei jedem Systemstart automatisch ausgeführt zu werden.

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows NT\CurrentVersion\Winlogon
Taskman = "%System Root%\RECYCLER\{Random SID}\mwau.exe"

Verbreitung

Erstellt die folgenden Ordner in allen Festplatten- und Wechsellaufwerken:

  • {drive letter}:\Empty

Schleust folgende Kopie(n) von sich selbst in alle Wechsellaufwerke ein:

  • {drive letter}:\Empty\autorun.exe

Legt eine AUTORUN.INF-Datei ab, um automatisch die eingeschleusten Kopien auszuführen, wenn ein Benutzer auf die Laufwerke eines betroffenen Systems zugreift.

Die besagte .INF-Datei enthält die folgenden Zeichenfolgen:

;{garbage codes}
;{garbage codes}
[autorun
;{garbage codes}
open=Empty/autorun.exe
;{garbage codes}
action=Open folder to view files using Windows Explorer
;{garbage codes}
shell\open\command=Empty/autorun.exe
;{garbage codes}
shell\explore\command=Empty/autorun.exe
;{garbage codes}
useautoplay=1
;{garbage codes}
:GOTO END

Einschleusungsroutine

Schleust die folgenden Dateien ein:

  • %System Root%\RECYCLER\{Random SID}\Desktop.ini

(Hinweis: %System Root% ist der Stammordner, normalerweise C:\. Dort befindet sich auch das Betriebssystem.)