Analyse von: Jaime Benigno Reyes   

 

TrojanDownloader:AutoIt/Agent.A (Microsoft), W32/YahLover.worm.gen (McAfee), Mal/Sohana-A (Sophos)

 Plattform:

Windows 2000, Windows Server 2003, Windows XP (32-bit, 64-bit), Windows Vista (32-bit, 64-bit), Windows 7 (32-bit, 64-bit)

 Risikobewertung (gesamt):
 Schadenspotenzial::
 Verteilungspotenzial::
 reportedInfection:
Niedrig
Mittel
Hoch
Kritisch

  • Malware-Typ:
    Trojan

  • Zerstrerisch?:
    Nein

  • Verschlsselt?:
     

  • In the wild::
    Ja

  Überblick


  Technische Details

Dateigröße: 364,544 bytes
Dateityp: EXE
Speicherresiden: Nein
Erste Muster erhalten am: 19 Februar 2013

Installation

Schleust die folgenden Eigenkopien in das betroffene System ein:

  • %Windows%\missAU.exe
  • {malware location}\1

(Hinweis: %Windows% ist der Windows Ordner, normalerweise C:\Windows oder C:\WINNT.)

Fügt die folgenden, möglicherweise bösartigen Dateien oder Dateikomponenten hinzu:

  • %Windows%\schost.exe

(Hinweis: %Windows% ist der Windows Ordner, normalerweise C:\Windows oder C:\WINNT.)

Autostart-Technik

Ändert die folgenden Registrierungseinträge, um bei jedem Systemstart automatisch ausgeführt zu werden:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows NT\CurrentVersion\Winlogon
Userinit = "%Windows%\missAU.exe"

(Note: The default value data of the said registry entry is "%System%\userinit.exe,".)

Andere Systemänderungen

Fügt die folgenden Registrierungseinträge hinzu:

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Internet Settings
GlobalUserOffline = "0"