Schade /
Payload:
Zodra de Trojan.Satiloler.B is geactiveerd,
gebeurt het volgende:
1. De trojan creëert de mutex met
de naam"_Toolbar_Class_32" zodat
slechts een kopie van de trojan wordt
uitgevoerd op de getroffen computer.
2. Kopieert %System%\userinit.exe, welke
een geldig systeembestand is, als het
volgende bestand en verwijdert deze.
%Windir%\system\userinit.exe
Opmerking: %Windir% is een variabele
die refereert naar de Windows installatiemap.
Ontbreekt deze, dan is dit C:\Windows
of C:\Winnt.
3. Kopieert zichzelf als:
• %System%\userinit.exe
• %ProgramFiles%\Common Files\system\lsass.exe
Opmerking:
• %System% is een variabele die
refereert naar de systeemmap. Ontbreekt
deze, dan is dit C:\Windows\System (Windows
95/98/Me), C:\Winnt\System32 (Windows
NT/2000), of C:\Windows\System32 (Windows
XP).
• %ProgramFiles% is een variabele
die refereert naar de programmabetanden.
Ontbreekt deze, dan is dit C:\Program
Files.
4. Creëert de volgende bestanden:
• %System%\xvid.dll
• %System%\xvid.ini
• %System%\divx.ini
5. Voegt de waarde:
"system" = "%ProgramFiles%\Common
Files\system\lsass.exe"
toe aan de subsleutel van het register:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
zodat het iedere keer draait zodra Windows
is opgestart.
6. Verandert de waarden:
"SFCDisable" = "FFFFFF9D"
"SFCScan" = "0"
van de register subsleutels:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
NT\CurrentVersion\Winlogon
om de Windows bestandsbescherming uit
te schakelen.
7. Voegt de waarde:
"System" = ""
toe aan de subsleutel van het register:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
NT\CurrentVersion\Winlogon
8. Verandert het originele bestand %System%\sfc_os.dll
or sfc.dll en zijn backup in %Windir%\dllcache
met als doel de bestandsbeveiliging uit
te schakelen.
9. Probeert alle schermen af te sluiten
die de volgende titels bevatten:
• Create rule for %s
• Un processus cache requiert une
connexion reseau.
• Ne plus afficher cette invite
• Un proceso oculto solicita acceso
a la red
• Aceptar
• Warning: Components Have Changed
• &Make changed component shared
• Hidden Process Requests Network
Access
• Ein versteckter Prozess verlangt
Netzwerkzugriff.
• PermissionDlg
• &Remember this answer the
next time I use this program.
• &Yes
• Windows Security Alert
• Allow all activities for this
application
10. Probeert de volgende processen te
beëindigen:
• WINLDRA.EXE
• NETSCAPE.EXE
• OPERA.EXE
• FIREFOX.EXE
• MOZILLA.EXE
• M00.EXE
• WINTBPX.EXE
• SWCHOST.EXE
• SVOHOST.EXE
• SVC.EXE
• WINSOCK.EXE
• SPOOLS.EXE
11. Probeert de volgende programma’s
uit te schakelen:
• C:\PROGRA~1\McAfee.com\PERSON~1\MpfAgent.exe
• C:\PROGRA~1\McAfee.com\PERSON~1\MpfTray.exe
12. Steelt de volgende informatie en
bewaart deze in de map %System%\desktops.ini:
• POP3 Username
• Password for Internet Explorer
AutoComplete
• TheBat passwords
• e-gold account information
13. Zoekt naar de volgende uitgangen
in de webbrowser:
.bankingportal.
.gad.de
.haspa.de
.homebanking-
.portal-banking.de
.sparkasse-
1822direkt.com
abbey
allianc
axabanque.fr/client/sauthentification
bancaonline.
bank
barclay
cahoot
cc-bank.de
citi
citibank.de
CLAVES
commerzbanking.de
deutsche-bank.de
diba.de
dresdner-privat.de
ebankinter.com
egg
first
hali
hsbc
if.com
lacaixa.es
lacaixa.es
lloyd
marbles
mbs-potsdam.de
nation
natwest
npbs
nwolb
online
Payee_Account
pin
pin2
postbank.de
rbs.
smile
trade
viabcp.com
vr-ebanking.de
vr-networld-ebanking.de
14. Stuurt de volgende webactiviteiten
naar %System%\divx.ini:
• Bezochte URLs
• Radio button en de status van
de checkbox
• Toetsaanslagen
15. Opent een proxyserver op een willekeurige
TCP poort.
16. Stuurt de verzamelde log-bestanden
naar [http://]fiv.bestswf.com/[REMOVED]/log.php.
17. Stuurt een HTTP aanvraag naar [http://]fiv.bestswf.com/[REMOVED]/cmd.php
met de volgende data die is verzameld
van de getroffen computer en bewaart deze
gegevens in %System%\xvid.ini:
• Username
• Geographical location
• Opened port number |