Bezeichnungen
Die verschiedenen Antiviren-Programme können die einzelnen Viren, Würmer mit unterschiedlichen Namen bezeichnen. Es kann vorkommen, dass ein Virenschutzsystem die verschiedenen Exemplare eines bestimmten Schadprogramms unter verschiedenen Namen identifiziert. Es ist aber auch möglich, dass verschiedene Viren, Würmer mit dem gleichen Namen bezeichnet werden. In der folgenden Liste sind die Bezeichnungen der meist verbreiteten Virenschutzprogramme zur Information angeführt, die sich natürlich selbst bei den verschiedenen Varianten des jeweiligen Virenschutzprogrammes unterscheiden können.
Die Bezeichnungen des Schadprogramms Win32/Agobot.3.CC Trojaner
heißen laut einzelner Virenschutzprogramme:
|
Avast
|
Win32:Gaobot-431
|
|
AVG
|
Worm/Agobot
|
|
BitDefender
|
Generic.Sdbot.6815354D
|
|
e-Trust
|
Win32/Agobot.BW
|
|
F-PROT
|
W32/Agobot.CH
|
|
F-Secure
|
Backdoor.Win32.Agobot.gen
|
|
Ikarus
|
Backdoor.Win32.Agobot
|
|
Kaspersky
|
Backdoor.Win32.Agobot.gen
|
|
McAfee
|
W32/Gaobot.worm.gen(Virus)
|
|
Microsoft
|
Win32/Gaobot.AZ
|
|
NOD32 (ESET)
|
Win32/Agobot.3.CC
|
|
Panda
|
W32/Gaobot.BR.worm
|
|
Rising Antivirus
|
Backdoor.Agobot.3.jk
|
|
Sophos
|
W32/Agobot-BH
|
|
Trend Micro
|
WORM_AGOBOT.AZ
|
|
VirusBuster
|
Worm.Agobot.BA
|
Installation
|
Das Ungeziefer Win32/Agobot.3.CC Trojaner
im Verzeichnis vom Windows System32 (laut Grundbedeutung: C:\Windows\System32) erzeugt
die Datei unter dem Namen:
wincomm.exe
|
|
Der Schädling Win32/Agobot.3.CC Trojaner
erstellt, bzw. ändert (falls bereits vorhanden) folgende Einträge in der systembeschreibenden Datenbasis:
- [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices] "Windows Communicator"="wincomm.exe"
- [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "Windows Communicator"="wincomm.exe"
- [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices] "Windows Communicator"="wincomm.exe"
- [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "Windows Communicator"="wincomm.exe"
|
Der Schädling Win32/Agobot.3.CC Trojaner
stoppt folgende Prozesse:
- FPORT.EXE
- JDBGMRG.EXE
- LSAS.EXE
- MSBLAST.EXE
- MSCONFIG.EXE
- NETSTAT.EXE
- PRCVIEW.EXE
- PROCDUMP.EXE
- RAVMOND.EXE
- REGEDIT.EXE
- SCVHOSL.EXE
- SCVHOST.EXE
- SHELL32.EXE
- SYSTREY.EXE
- TASKMGR.EXE
- TEEKIDS.EXE
- WINDOWS.EXE
- WINGATE.EXE
- WINHELP.EXE
- WINRPC.EXE
-
zurück...
Der Schädling Win32/Agobot.3.CC Trojaner
stoppt von anderen Schädlingen folgende Abläufe:
- dllhost.exe
- msblast.exe
- mspatch.exe
- penis32.exe
- scvhosl.exe
- scvhost.exe
- tftpd.exe
- winhlpp32.exe
- winppr32.exe
-
zurück...
Der Schädling Win32/Agobot.3.CC Trojaner
nutzt folgende Dateien als geteilte Datei:
Sicherheitslücken
Der Schädling Win32/Agobot.3.CC Trojaner
nutzt folgende Sicherheitslücke: MS03-026 , bzw. mit dem Zeichen: MS03-039 von Microsoft aus, um sich zu verbreiten.
Der Schädling Win32/Agobot.3.CC Trojaner
nutzt, um sich zu verbreiten, die Verletzbarkeit MS03-001 von Microsoft aus.
Der Schädling Win32/Agobot.3.CC Trojaner
nutzt, um sich zu verbreiten, die Verletzbarkeit MS03-007 von Microsoft aus.
Angriff über das Internet
Der Schädling Trojaner
führt folgende "flood" Angriffe durch:
Backdoor
Der Schädling Win32/Agobot.3.CC Trojaner
öffnet an folgender Schnittstelle (Port) einen Backdoor:
6667
.
Der Schädling Trojaner
ermöglicht das Laufen folgender Befehle auf dem Computer:
| Gruppe |
Befehl |
Beschreibung |
|
bot
|
die
|
terminates the bot
|
|
bot
|
repeat
|
login
|
|
bot
|
rndnick
|
makes the bot generate a new random nick
|
|
bot
|
status
|
gives status
|
|
bot
|
sysinfo
|
displays the system info
|
|
cvar
|
get
|
gets the content of a cvar
|
|
cvar
|
list
|
prints a list of all cvars
|
|
cvar
|
loadconfig
|
loads config from a file
|
|
cvar
|
saveconfig
|
saves config to a file
|
|
cvar
|
set
|
sets the content of a cvar
|
|
ddos
|
stop
|
stops all ddoses running
|
|
bot
|
dns
|
resolves ip/hostname by dns
|
|
ddos
|
synflood
|
starts a SYN flood
|
|
ftp
|
download
|
downloads a file from ftp
|
|
ftp
|
execute
|
updates the bot from a ftp url
|
|
ftp
|
update
|
executes a file from a ftp url
|
|
http
|
download
|
downloads a file from http
|
|
http
|
execute
|
updates the bot from a http url
|
|
http
|
update
|
executes a file from a http url
|
|
http
|
visit
|
visits an url with a specified referrer
|
|
irc
|
disconnect
|
disconnects the bot from irc
|
|
irc
|
getedu
|
prints netinfo when the bot is .edu
|
|
bot
|
execute
|
makes the bot execute a .exe
|
|
irc
|
gethost
|
prints netinfo when host matches
|
|
irc
|
mode
|
lets the bot perform a mode change
|
|
irc
|
netinfo
|
prints netinfo
|
|
irc
|
reconnect
|
reconnects to the server
|
|
irc
|
server
|
changes the server the bot connects to
|
|
redirect
|
stop
|
stops all redirects running
|
|
redirect
|
tcp
|
starts a tcp port redirect
|
|
scan
|
dcom
|
.scan.dcom %s/24 1000000
|
|
scan
|
netbios
|
scans weak netbios passwords
|
|
scan
|
stop
|
stops all scans running asap
|
|
bot
|
id
|
displays the id of the current code
|
|
scan
|
webdav
|
scans for iis/webdav exploit
|
|
bot
|
longuptime
|
If uptime > 2 days then bot will respond
|
|
bot
|
nick
|
changes the nickname of the bot
|
|
bot
|
quit
|
quits the bot
|
|
bot
|
remove
|
removes the bot
|
|
bot
|
removeallbut
|
removes the bot if id does not match
|
Der Schädling Win32/Agobot.3.CC Trojaner
schließt sich der IRC-Server:
nameserver.nofw.org
an.
Tätigkeiten
Bedingung |
bei der Funktion
|
Tätigkeit |
die Produktidentifikation (Product ID) folgender beliebten Spielprogramme werden eingesammelt:
- BF1942
- BF1942 RtR
- BF1942 SWoWWII
- Command & Conquer Generals
- Counter-Strike
- Half-Life
- NFSHP2
- NWN
- Project IGI 2
- Red Alert
- Red Alert 2
- SOF2
- Tiberian Sun
- UT2003
-
Zurück...
|