Original von T0bsen90
Kaspersky sagt dazu gar nichts... Würde mir mal nicht unbedingt Sorgen machen, AntiVir ist ja bekannt dafür, dass es öfters mal Fehlalarm schlägt...
...OK, Aantivir ist in "Kreisen" nicht als high end angesehen, aber da es bei mir zum ersten mal überhaupt anspringt und andere zur selben zeit die selbe meldung bekommen ist schon etwas komisch. An der Struktur von dem File scheint zumindest ewas "komisch " zu sein, sonst wären nicht so viele betroffen. Dieser (scheinbar)"identifizierte" Virus scheint auch wenig verbreitet und etwas älter .
av info sagt auch dazu:
Es wird versucht folgende Information zu klauen:
– In 'Passwort Eingabefelder' eingetippte Passwörter
– Nachdem eine der folgenden Webseiten besucht wurde wird eine Protokollfunktion gestartet:
• http://www.orkut.com
• http://www.bb.com.br
• http://www.bradesco.com.br
• http://www.equifax.com.br
• http://www.santander.com.br
• http://santander.com.br/portal/bsb/script/templates/GCMRequest.do?page=1010
• http://www.banespa.com.br
• http://www.itau.com.br
• https://bankline.itau.com.br/GRIPNET/gracgi.EXE
• https://www2.bancobrasil.com.br/aapf/aai/principal
• https://internetcaixa.caixa.gov.br/NASApp/SIIBC/login_autentica.processa
• https://bradesconetempresa.com.br
• https://www2.bancobrasil.com.br/aapf/aai/login.pbk?textoConteudo=3
– Aufgezeichnet wird: • Anmeldeinformation
passt auch ausgezeichnet zu dieser anscheinend aus südamerika stammenden datei.
Hab leider zu wenig xp Erfahrung um da mal näher in der registry oder so zu graben.
noch ne info:
Dateien Es werden folgende Dateien erstellt:
– Nicht virulente Datei:
• %SYSDIR%\epson.txt
– Eine Datei für temporären Gebrauch. Diese wird möglicherweise wieder gelöscht.
• %SYSDIR%\fotos\foto%Nummer%.jpg
Es versucht folgende Dateien auszuführen:
– Dateiname:
• %SYSDIR%\netsh.exe
unter Zuhilfenahme folgender Kommandozeilen-Parameter: firewall add allowedprogram %SYSDIR%\epson.scr Ftp..
– Dateiname:
• %SYSDIR%\netsh.exe
unter Zuhilfenahme folgender Kommandozeilen-Parameter: firewall add allowedprogram %SYSDIR%\epson.scr smtp..
Aliases:
• Kaspersky: Trojan-Spy.Win32.Banker.ccj
• F-Secure: Trojan-Spy.Win32.Banker.ccj
• Sophos: Troj/Bancban-PK
• Grisoft: PSW.Banker2.QKO
• Eset: Win32/Spy.Banker.AWA
• Bitdefender: Trojan.Banker.Delf.DG
Betriebsysteme:
• Windows 98
• Windows 98 SE
• Windows NT
• Windows ME
• Windows 2000
• Windows XP
• Windows 2003
Datei Einzelheiten Programmiersprache:
Das Malware-Programm wurde in Delphi geschrieben.
Laufzeitpacker:
Um eine Erkennung zu erschweren und die Größe der Datei zu reduzieren wurde sie mit einem Laufzeitpacker gepackt.