PE_VIRUX.AA
W32.Virut.CF, Virus:Win32/Virut.BN
Windows 2000, Windows XP, Windows Server 2003
Malware-Typ:
File infector
Zerstrerisch?:
Nein
Verschlsselt?:
Ja
In the wild::
Ja
Überblick
Wird möglicherweise von anderer Malware eingeschleust. Wird möglicherweise unwissentlich von einem Benutzer beim Besuch bösartiger Websites heruntergeladen.
Technische Details
Übertragungsdetails
Wird möglicherweise von anderer Malware eingeschleust.
Wird möglicherweise unwissentlich von einem Benutzer beim Besuch bösartiger Websites heruntergeladen.
Installation
Injiziert Code in die folgenden Prozesse:
- WINLOGON.EXE
Andere Systemänderungen
Erstellt den oder die folgenden Registrierungseinträge, um die Windows Firewall zu umgehen:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\SharedAccess\Parameters\
FirewallPolicy\DomainProfile\AuthorizedApplications\
List
\??\%System%\winlogon.exe = \??\%System%\winlogon.exe:*:enabled:@shell32.dll,-1
Dateiinfektion
Infiziert die folgenden Dateitypen:
- .EXE
- .SCR
Vermeidet es, Dateien zu infizieren, deren Name diese Zeichenfolgen enthält:
- OTSP
- WC32
- WCUN
- WINC
Vermeidet es, die folgenden Dateien zu infizieren:
- .DLL files
- PE Files with "_win" section name
- Files with infection marker
Andere Details
Ausgehend von der Analyse des Codes verfügt die Malware über die folgenden Fähigkeiten:
- Connects to any of the following IRC servers using port 80:
- {BLOCKED}c.zief.pl
- {BLOCKED}m.ircgalaxy.pl
- Connects to the said servers using 8-randomly generated character for its NICK and 1-randomly generated character for its USER. Once connected, it joins a certain channel to receive and execute commands on the affected system. As of this writing, the servers reply with a command to download the following file:
- http://{BLOCKED}a.com/kb9.txt - detected by Trend Micro as TROJ_DLOAD.JKZQ
- Performs DNS request to the following site which is inaccessible as of writing:
- {BLOCKED}ns.pl
- Hooks the following APIs so that when these APIs are called, the malware code is executed which then infects files:
- NtCreateFile
- NtOpenFile
- NtCreateProcess
- NtCreateProcessEx
- NtQueryInformationProcess
- Infects script files by first checking if the target script file's extension name is any of the following:.
- ASP
- .HTM
- .PHP
- Once it finds target script files, it creates a flag for the file for iFrame infection. It opens flagged files, then checks for a certain string in the file. If it finds that string, it skips the file. If not, then it proceeds with the infection of the file.
- Looks for the string < /BODY > in the target script file. Once found, it infects script files by inserting the malicious IFRAME code below:
- Returns execution to the HOST file's original code after execution of its routines.
Lösungen
Step 1
Für Windows ME und XP Benutzer: Stellen Sie vor einer Suche sicher, dass die Systemwiederherstellung deaktiviert ist, damit der gesamte Computer durchsucht werden kann.
Step 2
HINWEISE ZUR AUTOMATISCHEN ENTFERNUNG
Um diese Malware automatisch aus Ihrem System zu entfernen, verwenden Sie bitte das spezielle Fixtool von Trend Micro. Laden Sie das Fixtool herunter, entpacken Sie es, und führen Sie es im selben Ordner aus, in dem auch Ihre aktuelle Trend Micro Pattern-Datei gespeichert ist. Weitere Informationen finden Sie in der Readme-Datei des Fixtools.
HINWEISE ZUR MANUELLEN ENTFERNUNG
Step 3
Im abgesicherten Modus neu starten
Step 4
Diesen Registrierungswert löschen
Wichtig: Eine nicht ordnungsgemäße Bearbeitung der Windows Registrierung kann zu einer dauerhaften Fehlfunktion des Systems führen. Führen Sie diesen Schritt nur durch, wenn Sie mit der Vorgehensweise vertraut sind oder wenn Sie Ihren Systemadministrator um Unterstützung bitten können. Lesen Sie ansonsten zuerst diesen Microsoft Artikel, bevor Sie die Registrierung Ihres Computers ändern.
- In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile\AuthorizedApplications\List
- \??\%System%\winlogon.exe = \??\%System%\winlogon.exe:*:enabled:@shell32.dll,-1
- \??\%System%\winlogon.exe = \??\%System%\winlogon.exe:*:enabled:@shell32.dll,-1
Step 5
Diese Zeichenfolgen entfernen, die die Malware/Grayware/Spyware zur HOSTS-Datei hinzugefügt hat
- 127.0.0.1 {BLOCKED}L.chura.pl
Step 6
Durchsuchen Sie Ihren Computer mit Ihrem Trend Micro Produkt, und säubern Sie Dateien, die als PE_VIRUX.AA entdeckt werden. Falls die entdeckten Dateien bereits von Ihrem Trend Micro Produkt gesäubert, gelöscht oder in Quarantäne verschoben wurden, sind keine weiteren Schritte erforderlich. Sie können die in Quarantäne verschobenen Dateien einfach löschen. Auf dieser Knowledge-Base-Seite finden Sie weitere Informationen.
Step 7
Durchsuchen Sie Ihren Computer mit Ihrem Trend Micro Produkt, und löschen Sie Dateien, die als PE_VIRUX.AA entdeckt werden. Falls die entdeckten Dateien bereits von Ihrem Trend Micro Produkt gesäubert, gelöscht oder in Quarantäne verschoben wurden, sind keine weiteren Schritte erforderlich. Dateien in Quarantäne können einfach gelöscht werden. Auf dieser Knowledge-Base-Seite finden Sie weitere Informationen.
Nehmen Sie an unserer Umfrage teil