Transponder neu [Archive]

Status
Not open for further replies.

vantagegoldi

Super VIP
Messages
6,004
Virus BackNine.Z7

Eine mit einem Wurm verseuchte E-Mail lockt mit einem angeblichen Geld-Gewinn. Weitere Informationen über den plötzlichen Geld-Segen könne man der Datei im Anhang entnehmen. In dem Anhang steckt natürlich keine Informationen über den Geldsegen, sondern der Wurm selbst, der das betreffende System dann infiziert. Der Wurm war auch schon im März und Mai dieses Jahres verstärkt aktiv.

Die E-Mail hat folgendes Aussehen

Betreff: „You are a very lucky, read this mail!“.

Dateianhang: „BigCashForYou.exe.txt“

E-Mail-Text: „Hi, you won a big amount of money!!! If you want to know more look at the attachment!“

Virus: BackNine.Z7

Virustyp: Wurm

Dateigröße: 20.992 Bytes

Betroffene Betriebssysteme: Alle Windows-Versionen.

Installation auf dem System

Es werden folgende Dateien erstellt:
• %SYSDIR%\recovery.exe
• %SYSDIR%\kkk.exe
• %SYSDIR%\RansomWar.txt

Der folgende Registryschlüssel wird hinzugefügt um den Prozess nach einem Neustart des Systems erneut zu starten.
– [HKCU\Software\Microsoft\Windows NT\CurrentVersion\Windows]
• run = %SYSDIR%\recovery.exe

So schützen Sie Ihr System
Installieren Sie das neueste Update für Ihren Virenscanner und seien Sie vorsichtig gegenüber E-Mails von unbekannten Absendern – besonders gegenüber E-Mails mit Links oder mit Anhang!
 

vantagegoldi

Super VIP
Messages
6,004
Wurm Mytob.U3

Der Wurm Mytob.U3 ist wieder unterwegs. Der Wurm versteckt sich im Anhang einer E-Mail, die scheinbar nicht zugestellt werden konnte. Nähere Angaben zu dieser E-Mail können Sie angeblich der im Anhang befindlichen Datei entnehmen. Und das ist natürlich gelogen.
Wird die sich im Anhang befindende Datei durch einen Doppelklick geöffnet, erhält man keine Informationen über die entsprechende E-Mail, die nicht zugestellt werden konnte. Stattdessen installiert sich der Wurm auf dem betreffenden System.

Die E-Mail hat folgendes Aussehen

Betreff – einer der folgenden:
• hello
• hi
• Error
• Status
• Server Report
• Mail Transaction Failed
• Mail Delivery System
• Dateianhang – einer der folgenden:
• body
• message
• test
• data
• file
• text
• doc
• readme
• document

E-Mail-Text – einer der folgenden:
• Mail transaction failed. Partial message is available.
• The message contains Unicode characters.
• The message cannot be represented.
• test

Hinweis: der Body kann auch leer sein.

Betroffene Betriebssysteme: Alle Windows-Versionen.

Installation auf dem System

Eine Kopie seiner selbst wird hier erzeugt:
• %SYSDIR%\wfdmgr.exe

Die folgenden Registryschlüssel werden hinzugefügt um die Prozesse nach einem Neustart des Systems erneut zu starten.

– HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
• \"LSA\"=\"wfdmgr.exe\"

– HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices
• \"LSA\"=\"wfdmgr.exe\"

– HKCU\Software\Microsoft\Windows\CurrentVersion\Run
• \"LSA\"=\"wfdmgr.exe\"

Folgende Registryschlüssel werden hinzugefügt:

– HKCU\Software\Microsoft\OLE
• \"LSA\"=\"wfdmgr.exe\"

– HKCU\SYSTEM\CurrentControlSet\Control\Lsa
• \"LSA\"=\"wfdmgr.exe

– HKLM\SOFTWARE\Microsoft\Ole
• \"LSA\"=\"wfdmgr.exe\"

– HKLM\SYSTEM\CurrentControlSet\Control\Lsa
• \"LSA\"=\"wfdmgr.exe\"

So schützen Sie Ihr System
Installieren Sie das neueste Update für Ihren Virenscanner und seien Sie vorsichtig gegenüber E-Mails von unbekannten Absendern – besonders gegenüber E-Mails mit Links oder mit Anhang!
 

vantagegoldi

Super VIP
Messages
6,004
Virus: Mytob.BW5

Ein als Strafanzeige der Kripo getarnter E-Mail-Virus verbreitet sich wieder mal im Internet. Die gleiche E-Mail war schon vor genau 4 Wochen unterwegs und hat bei vielen ahnungslosen Anwendern das System verseucht. Der Empfänger sei angeblich beim Herunterladen von Filmen, Software und MP3 erwischt und der Inhalt seines PCs als Beweismittel sichergestellt worden – eine entsprechende Strafanzeige, so der Mail-Text weiter, „wird Ihnen in den nächsten Tagen schriftlich zugestellt“. Details zu den gesammelten Beweisen sollen sich im Anhang befinden – doch lauert dort nicht der Staatsanwalt, sondern ein Wurm.

Die E-Mail hat folgendes Aussehen

Betreff: „Ermittlungsverfahren wurde eingeleitet“

Dateianhang: „text.pdf.exe“

E-Mail-Text: „ Sehr geehrte Damen und Herren, das Herunterladen von Filmen, Software und MP3s ist illegal und somit Strafbar. Wir möchten Ihnen hiermit vorab mitteilen, dass Ihr Rechner unter der IP 62.36.148.*** erfasst wurde. Der Inhalt Ihres Rechner wurde als Beweismittelsichergestellt und es wird ein Ermittlungsverfahren gegen Sie eingeleitet. Die Strafanzeige und die Möglichkeit zur Stellungnahme wird Ihnen in den nächsten Tagen schriftlich zugestellt.”

Virus: Mytob.BW5

Virustyp: Wurm

Dateigröße: 53.248 Bytes

Betroffene Betriebssysteme: Alle Windows-Versionen.

Installation auf dem System

Wird der Wurm ausgeführt, erstellt er folgende Datei:
• %SYSDIR%w32NTupdt.exe

Folgende Einträge werden in der Registry angelegt:

– HKLMSOFTWAREMicrosoftWindowsCurrentVersionRun
• "A New Windows Updater"="w32NTupdt.exe"

– HKLMSOFTWAREMicrosoftWindowsCurrentVersionRunServices
• "A New Windows Updater"="w32NTupdt.exe"

– HKCUSoftwareMicrosoftWindowsCurrentVersionRun
• "A New Windows Updater"="w32NTupdt.exe"

– HKCUSoftwareMicrosoftOLE
• "A New Windows Updater"="w32NTupdt.exe"

– HKLMSOFTWAREMicrosoftOle
• "A New Windows Updater"="w32NTupdt.exe"

– HKCUSYSTEMCurrentControlSetControlLsa
• "A New Windows Updater"="w32NTupdt.exe"

– HKLMSYSTEMCurrentControlSetControlLsa
• "A New Windows Updater"="w32NTupdt.exe"

So schützen Sie Ihr System
Installieren Sie das neueste Update für Ihren Virenscanner und seien Sie vorsichtig gegenüber E-Mails von unbekannten Absendern – besonders gegenüber E-Mails mit Links oder mit Anhang!
 

vantagegoldi

Super VIP
Messages
6,004
Wurm Mytob.KS3

Der Wurm Mytob.KS3 ist per E-Mail unterwegs. Wieder droht der Absender der E-Mail mit der Sperrung des E-Mail-Kontos. Weitere Informationen dazu könne man dem Anhang der E-Mail entnehmen. Nach einem Doppelklick auf die im Anhang befindliche Datei, erhält man jedoch keine Informationen über die angebliche Sperrung des E-Mail-Kontos, stattdessen installiert sich der Wurm auf dem betreffenden System.

Die E-Mail hat folgendes Aussehen

Betreff:
• Email Account Suspension
• Security measures
• Members Support
• Important Notification
• Warning Message: Your services near to be closed.
• Your Account is Suspended For Security Reasons
• *DETECTED* Online User Violation
• Your Account is Suspended

Dateianhang:
• account-report.zip
• document.zip
• account-info.zip
• account-details.zip
• important-details.zip

Größe des Dateianhangs: 158.208 Bytes.

E-Mail-Text:
• Dear %Domain Name der Emailadresse des Empfängers% Member,
• We have temporarily suspended your email account %Emailadresse des Empfängers%.
• See the details to reactivate your %Domäne des Empfängers% account.
• Sincerely,The %Domäne des Empfängers% Support Team

Betroffene Betriebssysteme: Alle Windows-Versionen.

Installation auf dem System

Wird der Wurm ausgeführt, erstellt er folgende Dateien:
• %SYSDIR%\taskgmrs.exe
• C:\funny_pic.scr
• C:\see_this!!.scr
• C:\my_photo2005.scr
• C:\hellmsn.exe

Folgende Einträge in die Registry werden angelegt:
– [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
• "WINTASK"="taskgmr.exe"
– [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices]
• "WINTASK"="taskgmr.exe"
– [HKCU\Software\Microsoft\OLE]
• "WINTASK"="taskgmr.exe"
– [HKCU\SYSTEM\CurrentControlSet\Control\Lsa]
• "WINTASK"="taskgmr.exe"

So schützen Sie Ihr System
Installieren Sie das neueste Update für Ihren Virenscanner und seien Sie vorsichtig gegenüber E-Mails von unbekannten Absendern – besonders gegenüber E-Mails mit Links oder mit Anhang!
 
B

boxgot

Satnews 19.01.2009

Satnews 19.01.2009


Astra

Astra 19,2 Grad Ost:
Im UPC direct pay-TV Paket auf 12,382 GHz, h, mit 27,500 und 3/4, wurde TEST – codiert – abgeschaltet.

Astra 28,2 Grad Ost:
Die beiden Open-Mux Audiokanäle Games Slot 7 und 9, haben das Open-Mux Digitalpaket auf 12,012 GHz, v, mit 27,500 und 2/3, verlassen.

Astra 1E, 23,5 Grad Ost:
Nova HD + in MPEG-4/HD – codiert – schaltete die Sendungen im Media Broadcast Digitalpaket auf 10,802 GHz, h, mit 22,000 und 5/6, ab.
Neu ist im SES-Astra Digitalpaket auf 10,862 GHz, h, mit 22,000 und 5/6, Luxe.TV in MPEG-4/HD QPSK, Pid's 1011/1013 – offen. Es wird unter der Kennung Astra HD Demo, eingelesen. Es war in der Vergangenheit auf 12,032 GHz, h, mit 27,500 und 9/10, aufgeschaltet. D.h., es wechselte den Transponder.
Im Skylink Digitalpaket auf 11,798 GHz, h, mit 27,500 und 3/4, wechselte Nova – in Cryptoworks codiert, in MPEG-4/HD, den Videopid. Es sendet jetzt mit 4000/4160.
Das Beta Digitalpaket mit Luxe TV, young tv, equi8, TIER.TV, Kuren und Wellness, TW1, 3A TV, sowie Top28 bis 31 mit Daten, in der Vergangenheit auf Astra 5A, 12,303 GHz, h, sendet jetzt auf 23,5° Ost, 12,032 GHz, h, mit 27,500 und 9/10, in DVB S-2 QPSK – alle in Nagravision codiert. Sid's und Pid's blieben unverändert.
Das zweite Paket mit Yavido Clips, EWTN Europe, RTL Shop, Anixe SD, Voyages Television, XXHOME, Timm TV, Die Zeit TV und den Datenkanälen Top09 bis Top11, bisher auf 12,187 GHz, h, ist jetzt auf 23,5° Ost, auf 11,718 GHz, h, mit 27,500 und 9/10, in DVB S-2 QPSK, auf Sendung. Ebenfalls alle in Nagravision codiert. Sid's und Pid's sind dieselben wie auf Astra 5A. Ausführlicheres siehe unter Frequenzen in Mappe 6.
Das MCM Promo – offen – sendet z.Zt. auf vier TV-Kanälen im SES-Astra Digitalpaket auf 11,836 GHz, h, mit 29,900 und 3/4, mit den Pid's 1321/2321. Es wird unter den Kennungen SMD 01, BLC_TCO_02, BLC_TCO-01 und INT_TV, eingelesen.

Astra 3A, 23,5 Grad Ost:
Im KabelDeutschland pay-TV Paket auf 12,564 GHz, v, mit 27,500 und 9/10, wurde aus Nick, Pid's 441/442 – in Nagravision und Betacrypt verschlüsselt – Nick/Comedy Central.
NASN ist im Digitalpaket auf 12,605 GHz, h, mit 28,500 und 9/10, parallel auf zwei TV-Kanälen mit den Pid's 501/502, aufgeschaltet – wie alle Kanäle auf dem Transponder – codiert.


Eutelsat - Hotbird


Eutelsat-Hotbird 13 Grad Ost:

Der neue TV-Kanal im Sky Italia Digitalpaket auf 12,092 GHz, h, mit 27,500 und 3/4, mit den Pid's 1529/1530 Track mit dem Audiopid 1531, hat jetzt die Senderkennung Lei. Alle Kanäle auf dem Transponder codieren in Videoguard.
Im Eutelsat Digitalpaket auf 11,241 GHz, v, mit 27,500 und 3/4, schaltete Discovery Historia in MPEG-4/HD QPSK – codiert – die Sendungen ab. Auf dem bisherigen Kanal sind mit der Sid 13876 nur noch Daten.
Im BT Digitalpaket auf 10,722 GHz, h, mit 29,900 und 3/4, ersetzte MusicLife, Pid's 7781/7782, mit einem offenen Promo, Holiday Sat – Gold Shop. Sendebeginn ist am 2. Februar.
Im Globecast UK Digitalpaket auf 11,117 GHz, v, mit 27,500 und 3/4, schaltete BBC Persian, Pid's 6501/6511, Sendungen auf – offen.

Andere Satelliten


Thaicom 78,5 Grad Ost:
Auf dem Regionalbeam – Empfang an meinem QTH Berlin mit 360 cm Mesh nicht möglich – im Thaicom Digitalpaket auf dem 3,545 GHz, v, mit 30,000 und 5/6, startete Bang TV, Pid's 523/760 – unverschlüsselt.

Intelsat 10, 68,5 Grad Ost:
M-Net Holiday hat das MultiChoice Digitalpaket auf 3,744 GHz, v, mit 20,600 und 3/4, verlassen. Das Programm war verschlüsselt.

Intelsat 904, 60 Grad Ost:
Das chinesische Digitalpaket aus Hongkong, auf 4,023 GHz, lz, mit 13,300 und 1/2, mit TVBN, TVB Entertainment News, TVB Classic und TVB Classic – alle offen – wurde abgeschaltet.

Turksat 3A, 42 Grad Ost:
Im Turksat Digitalpaket auf 11,096 GHz, v, mit 30,000 und 5/6, sind wieder 10 TV-Programme und sechs Radios aufgeschaltet – alle offen. D.h. auch Karadeniz TV, Pid's 319/277, hat wieder Sendungen.

Turksat 2A, 42 Grad Ost:
Samsun AKS TV stellte den Sendebetrieb auf dem Westbeam, auf 11,717 GHz, v, mit 2,221 und 3/4, ein.
Das Programm wechselte auf 11,884 GHz, v, mit 2,221 und 3/4, Pid's 4194/4195 – uncodiert.
Das Karadeniz Digitalpaket mit Karadeniz TV und Karadeniz FM, sind auf dem Ostbeam, auf 11,899 GHz, h, mit 2,320 und 3/4, Pid's 100/110, bzw. Audiopid 111, wieder auf Sendung – Beide offen.

Eurobird 3, 33 Grad Ost:
Das polnische Nova Digitalpaket auf dem Europabeam, auf 12,647 GHz, v, wechselte die Sendenorm, Symbolrate und FEC. Es sendet jetzt mit 27,500 und 2/3, in MPEG-4/HD DVB S-2 8PSK, bisher mit 28,000 und 5/6, in MPEG-4/HD QPSK. Das Paket enthält wie bisher Travel & Living, Discovery Science, Animal Planet, Discovery Channel, Discovery Historia, Kino Polska, Movies 24 Eastern Europe, KidsCo, HBO Polska, HBO2 Polska, HBO Comedy Polska. Discovery World, ersetzte Discovery Civilisation. Neu sind AXN Crime und AXN SciFi – alle in Conax codiert. Die bisher in MPEG-2 aufgeschalteten TVP Sport, nSport und Filmbox Family, haben das Paket verlassen. Ausführlicheres siehe unter Frequenzen in Mappe 6.

Eurobird 1, 28,5 Grad Ost:
Big Brother UK, ist im BSkyB Digitalpaket auf 12,480 GHz, v, mit 27,500 und 2/3, unter 12005, Pid's 2318/2319/2310, wieder auf Sendung – offen.

Badr 6, 26 Grad Ost:
Auf dem Satelliten wurden die beiden analogen TV-Programme in PAL, EuroNews auf 3,840 GHz, rz und Iqraa auf 3,862 GHz, lz, abgeschaltet.

Eurobird 2, 25,5 Grad Ost:
Discovery Science Channel Middle East und Fox Sports Middle East, haben das Noorsat Digitalpaket auf dem Mittelost-Superbeam, auf 11,585 GHz, v, mit 27,500 und 3/4, verlassen.

Eurobird 9, 9 Grad Ost:
Im RRsat Digitalpaket auf 11,919 GHz, v, mit 27,500 und 3/4, wurden IPN, das Persisch-Deutsche Fernsehen und Raad TV International – offen – abgeschaltet. Neu ist Test, Pid's 2031/3031, in Viaccess und Irdeto verschlüsselt. Die offene Balkentestkarte, bisher unter Test, Pid's 2030/3030, wird jetzt unter der Kennung Feed, eingelesen. 10 TV Kanäle und vier Radios senden offen, drei TV verschlüsseln.
Auch auf 11,843 GHz, v, mit 27,500 und 3/4, wurde Raad TV International abgeschaltet.
Im Skylogic Digitalpaket auf 11,823 GHz, h, mit 27,500 und 3/4, ist Speda TV, Pid's 5889/5890, wieder auf Sendung – unverschlüsselt. Radio Italia Network, Audiopid 1570, ersetzte Radio Relax. Cuoredue Centro und Gammaradio, wurden abgeschaltet. Vier TV und vier Radios senden unverschlüsselt.

Intelsat 10-02, 1 Grad West:
Im rumänischen DigiTV pay-TV Paket auf 12,607 GHz, h, mit 27,500 und 3/4, sendet nur noch DigiTV Info unverschlüsselt. Die restlichen Kanäle, auch Echo Tv, Pid's 628/861, codiert in Nagravision.

Nilesat 7 Grad West:
Im ART Digitalpaket auf dem Nahostbeam, auf 11,804 GHz, h, mit 27,500 und 3/4, sind neu Baby TV und ASIA, Pid's 512/650/128 und 521/740/137. Discovery Science, Pid's 519/720/135, ersetzte Disc-Sci Treck und aus UKTV, Pid's 522/650/138, wurde Granada TV. Alle 15 TV-Programme codieren in Irdeto.
Neu ist auf 12,034 GHz, h, mit 27,500 und 3/4, Spare mit einem ART Movie World Infodia, Pid's 519/720/135 – uncodiert. Unter VIP 1, Pid's 512/650/128, startete ART Ein – in Irdeto verschlüsselt.
Im ägyptischen ERTU Digitalpaket auf 11,766 GHz, h, mit 27,500 und 3/4, wurde die offene Balkentestkarte unter ERTU abgeschaltet. Kennung ist weiter vorhanden.
Auf 11,843 GHz, h, mit 27,500 und 3/4, ersetzte unter Nile Comedy, Pid's 1003/3032, ein Infodia, das bisherige Promo – offen.
Arabian Travel TV, im Samacom Digitalpaket auf 12,149 GHz, h, mit 27,500 und 3/4, Pid's 191/192 – offen – hat ein Infodia, anstatt Programm, aufgeschaltet.
Im Nilesat Digitalpaket auf 11,900 GHz, v, mit 27,500 und 3/4, sind neu Mazzika und ETV, Pid's 1119/1120, bzw. 1122/1123 – Beide offen. Letzteres mit einer weißen Untergrundkarte.

Atlanticbird 4, 7 Grad West:
Im Nilesat Digitalpaket auf dem Mittelost-Superbeam, auf 10,758 GHz, v, mit 27,500 und 3/4, startete Mawaheb wa Afkar 2, Pid's offen. Der Empfang des Beams ist an meinem QTH Berlin mit 360 cm Mesh nicht möglich.

Atlanticbird 2, 8 Grad West:
Von Zee TV Middle East – codiert – ist seit einigen Tagen nichts mehr auf dem Europabeam, auf 11,086 GHz, h, mit 2,142 und 3/4, zu sehen.

Atlanticbird 1, 12,5 Grad West:
Im Cyfra+ Digitalpaket auf dem Europabeam, auf 11,355 GHz, h, mit 11,778 und 7/8, sind nur noch drei TV-Programme auf Sendung, ESP2 Hungary und Romania, sowie TVi. HBO Polska, HBO 2 Polska und HBO Comedy Polska - codiert – haben das Paket verlassen.

Telstar 12, 15 Grad West:
Im persischen Digitalpaket auf dem Europabeam, auf 12,608 GHz, h, mit 19,274 und 2/3, schaltete BBC Persian, Pid's 7031/7032 – uncodiert – Programm auf.

NSS 7, 22 Grad West:
Auf dem Europabeam, auf 11,632 GHz, h, mit 3,000 und 1/2, ersetzte eine Balkentestkarte mit Meßton, Pid's 4194/4195 – offen – Telestar.

Hispasat 30 Grad West:
Das Retevision Digitalpaket auf dem Europabeam, auf 11,731 GHz, h, mit 28,126 und 5/6, haben Canal Catala TV – offen – sowie Fox Portugal, Fox Life, Fox Crime und FX Portugal – codiert – verlassen. Neu sind Telelinea und Cope – Beide offen. Letzteres mit einem Meßton, Pid's 779/789, bzw. Audiopid 1001. Somit zwei TV-Programme und neun Radios unverschlüsselt zu empfangen. Fünf TV-Programme codieren in Nagravision.


Quelle: Norbert Schlammer
 

vantagegoldi

Super VIP
Messages
6,004
Wurm Tearec.AZC

Der Wurm Tearec.AZC ist zurzeit per E-Mail unterwegs und lockt mit angeblichen Fotos im Anhang. Nach einem Doppelklick auf die im Anhang befindliche Datei, werden jedoch keine Bilder angezeigt, stattdessen installiert sich der Wurm auf dem betreffenden System.

Die E-Mail hat folgendes Aussehen

Betreff – eine der folgenden:
Word file; eBook.pdf; the file; Part 1 of 6 Video clipe; You Must View This Videoclip!; Miss Lebanon 2006; Re: Sex Video; My photos; The Best Videoclip Ever; School girl fantasies gone bad; A Great Video; Fuckin Kama Sutra pics; Arab sex DSC-00465.jpg; give me a kiss; *Hot Movie*; Fw: Funny :); Fwd: Photo; Fwd: image.jpg; Fw: Sexy; Re:; Fw:; Fw: Picturs; Fw: DSC-00465.jpg
Manchmal kann die Betreffzeile auch leer sein.

Der Dateiname des Anhangs ist einer der folgenden:
007.pif; 04.pif; 392315089702606E-02,.scR; 677.pif; Adults_9,zip.sCR; Arab sex DSC-00465.jpg; ATT01.zip.sCR; Attachments[001],B64.sCr; Clipe,zip.sCr; document.pif; DSC-00465.Pif; DSC-00465.pIf; DSC-00465.Pif; DSC-00465.pIf; eBook.pdf; eBook.PIF; image04.pif; image04.pif; New Video,zip; New_Document_file.pif; photo.pif; Photos,zip.sCR; School.pif; SeX,zip.scR; Sex.mim; Video_part.mim; WinZip,zip.scR; WinZip.BHX; WinZip.zip.sCR; Word XP.zip.sCR; Word.zip.sCR

Größe des Dateianhangs: 94.154 Bytes

E-Mail-Text:
----- forwarded message -----
• ???????????????????????????? ????????????? ?????? ???????????
• **** forwarded message
• DSC-00465.jpg DSC-00466.jpg DSC-00467.jpg
• forwarded message attached.
• hello, i send the file. bye
• hi i send the details bye
• Hot XXX Yahoo Groups
• how are you? i send the details. OK ?
• i attached the details. Thank you
• i just any one see my photos. It's Free :)

Betroffene Betriebssysteme: Alle Windows-Versionen.

Installation auf dem System

Kopien seiner selbst werden hier erzeugt:
• %WINDIR%\Rundll16.exe
• %SYSDIR%\scanregw.exe
• C:\WINZIP_TMP.exe
• %SYSDIR%\Update.exe
• %SYSDIR%\Winzip.exe
• %ALLUSERSPROFILE%\Start Menu\Programs\Startup\WinZip Quick Pick.exe

Folgende Dateien werden überschreiben.
Die enthaltene Zeitsynchronisation löst bei folgendem Zeitpunkt aus: Wenn der Tag den folgenden Wert hat: 3

– %alle Verzeichnisse%

Dateiendungen:
• .HTM
• .DBX
• .EML
• .MSG
• .OFT
• .NWS
• .VCF
• .MBX

Mit folgendem Inhalt:
• DATA Error [47 0F 94 93 F4 K5]

Folgende Dateien werden gelöscht:
• %PROGRAM FILES%\DAP\*.dll
• %PROGRAM FILES%\BearShare\*.dll
• %PROGRAM FILES%\Symantec\LiveUpdate\*.*
• %PROGRAM FILES%\Trend Micro\PC-cillin 2003\*.exe
• %PROGRAM FILES%\Symantec\Common Files\Symantec Shared\*.*
• %PROGRAM FILES%\Norton AntiVirus\*.exe
• %PROGRAM FILES%\Alwil Software\Avast4\*.exe
• %PROGRAM FILES%\McAfee.com\VSO\*.exe
• %PROGRAM FILES%\McAfee.com\Agent\*.*
• %PROGRAM FILES%\McAfee.com\shared\*.*
• %PROGRAM FILES%\Trend Micro\PC-cillin 2002\*.exe
• %PROGRAM FILES%\Trend Micro\Internet Security\*.exe
• %PROGRAM FILES%\NavNT\*.exe
• %PROGRAM FILES%\Kaspersky Lab\Kaspersky Anti-Virus Personal\*.ppl
• %PROGRAM FILES%\Kaspersky Lab\Kaspersky Anti-Virus Personal\*.exe
• %PROGRAM FILES%\Grisoft\AVG7\*.dll
• %PROGRAM FILES%\TREND MICRO\OfficeScan\*.dll
• %PROGRAM FILES%\Trend Micro\OfficeScan Client\*.exe
• %PROGRAM FILES%\LimeWire\LimeWire 4.2.6\LimeWire.jar
• %PROGRAM FILES%\Morpheus\*.dll
• %PROGRAM FILES%\CA\eTrust EZ Armor\eTrust EZ Antivirus\*.*
• %PROGRAM FILES%\Common Files\symantec shared\*.*
• %PROGRAM FILES%\Kaspersky Lab\Kaspersky Anti-Virus Personal\*.*
• %PROGRAM FILES%\Kaspersky Lab\Kaspersky Anti-Virus Personal Pro\*.*
• %PROGRAM FILES%\McAfee.com\Agent\*.*
• %PROGRAM FILES%\McAfee.com\shared\*.*
• %PROGRAM FILES%\McAfee.com\VSO\*.*
• %PROGRAM FILES%\NavNT\*.*
• %PROGRAM FILES%\Norton AntiVirus\*.*
• %PROGRAM FILES%\Panda Software\Panda Antivirus 6.0\*.*
• %PROGRAM FILES%\Panda Software\Panda Antivirus Platinum\*.*
• %PROGRAM FILES%\Symantec\LiveUpdate\*.*
• %PROGRAM FILES%\Trend Micro\Internet Security\*.*
• %PROGRAM FILES%\Trend Micro\PC-cillin 2002\*.*
• %PROGRAM FILES%\Trend Micro\PC-cillin 2003 \*.*

Der folgende Registryschlüssel wird hinzugefügt um den Prozess nach einem Neustart des Systems erneut zu starten.

– HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
• ScanRegistry = "scanregw.exe /scan"

Die Werte der folgenden Registryschlüssel werden gelöscht:

– HKLM\Software\Microsoft\Windows\CurrentVersion\Run
• CleanUp
• SECUR
• NPROTECT
• ccApp
• ScriptBlocking
• MCUpdateExe
• VirusScan Online
• MCAgentExe
• VSOCheckTask
• McRegWiz
• MPFExe
• MSKAGENTEXE
• MSKDetectorExe
• McVsRte
• PCClient.exe
• PCCIOMON.exe
• pccguide.exe
• Pop3trap.exe
• PccPfw
• tmproxy
• McAfeeVirusScanService
• NAV Agent
• PCCClient.exe
• SSDPSRV
• rtvscn95
• defwatch
• vptray
• ScanInicio
• APVXDWIN
• KAVPersonal50
• kaspersky
• TM Outbreak Agent
• AVG7_Run
• AVG_CC
• Avgserv9.exe
• AVGW
• AVG7_CC
• AVG7_EMC
• Vet Alert
• VetTray
• OfficeScanNT Monitor
• avast!
• PANDA
• DownloadAccelerator
• BearShare

– HKCU\Software\Microsoft\Windows\CurrentVersion\Run
• CleanUp
• SECUR
• NPROTECT
• ccApp
• ScriptBlocking
• MCUpdateExe
• VirusScan Online
• MCAgentExe
• VSOCheckTask
• McRegWiz
• MPFExe
• MSKAGENTEXE
• MSKDetectorExe
• McVsRte
• PCClient.exe
• PCCIOMON.exe
• pccguide.exe
• Pop3trap.exe
• PccPfw
• tmproxy
• McAfeeVirusScanService
• NAV Agent
• PCCClient.exe
• SSDPSRV
• rtvscn95
• defwatch
• vptray
• ScanInicio
• APVXDWIN
• KAVPersonal50
• kaspersky
• TM Outbreak Agent
• AVG7_Run
• AVG_CC
• Avgserv9.exe
• AVGW
• AVG7_CC
• AVG7_EMC
• Vet Alert
• VetTray
• OfficeScanNT Monitor
• avast!
• PANDA
• DownloadAccelerator
• BearShare

Alle Werte der folgenden Registryschlüssel und alle Subkeys werden gelöscht:
• Software\INTEL\LANDesk\VirusProtect6\CurrentVersion
• SOFTWARE\Symantec\InstalledApps
• SOFTWARE\KasperskyLab\InstalledProducts\Kaspersky Anti-Virus Personal
• SOFTWARE\KasperskyLab\Components\101
• SOFTWARE\Microsoft\Windows\CurrentVersion\App Paths\Iface.exe
• SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\Panda Antivirus 6.0 Platinum

Folgende Registryschlüssel werden geändert:

Verschiedenste Einstellungen des Explorers:
– HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced
Neuer Wert:
• "WebView"=dword:00000000
• "ShowSuperHidden"=dword:00000000

Verschiedenste Einstellungen des Explorers:
– [HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\
CabinetState]
Neuer Wert:
• "FullPath" = dword:00000001

So schützen Sie Ihr System
Installieren Sie das neueste Update für Ihren Virenscanner und seien Sie vorsichtig gegenüber E-Mails von unbekannten Absendern – besonders gegenüber E-Mails mit Links oder mit Anhang!
 

vantagegoldi

Super VIP
Messages
6,004
Trojaner Dldr.Tiny3

Der Trojaner Dldr.Tiny3 ist per E-Mail unterwegs und lockt diesmal mit einem angeblichen Paket das von der Post versendet wird. Nach einem Doppelklick auf die im Anhang befindliche Datei, werden jedoch keine Informationen zum Versandstatus des Pakets angezeigt, stattdessen installiert sich der Trojaner auf dem betreffenden System.

Die E-Mail hat folgendes Aussehen

Betreff: Ihr Post Paket N52777

Größe des Dateianhangs: 2.139 Bytes

E-Mail-Text unterschiedlich – meist: Ihr Post Paket N52777. Weitere Informationen zum Versandstatus des Pakets finden Sie im Anhang.

Betroffene Betriebssysteme: Alle Windows-Versionen.

Installation auf dem System

Es wird versucht die folgenden Dateien herunter zuladen:

– Die URL ist folgende:
http://www.abetterstart.com/x/**********
Diese wird lokal gespeichert unter: %TEMPDIR%\chiii.exe Des Weiteren wird diese Datei ausgeführt nachdem sie vollständig herunter geladen wurde.

– Die URL ist folgende:
http://www.abetterstart.com/c/2000/**********

Diese wird lokal gespeichert unter: %TEMPDIR%\installer.exe Des Weiteren wird diese Datei ausgeführt nachdem sie vollständig herunter geladen wurde.

So schützen Sie Ihr System
Installieren Sie das neueste Update für Ihren Virenscanner und seien Sie vorsichtig gegenüber E-Mails von unbekannten Absendern – besonders gegenüber E-Mails mit Links oder mit Anhang!
 
Status
Not open for further replies.
Top