Die verschiedenen Antiviren-Programme können die einzelnen Viren, Würmer mit unterschiedlichen Namen bezeichnen. Es kann vorkommen, dass ein Virenschutzsystem die verschiedenen Exemplare eines bestimmten Schadprogramms unter verschiedenen Namen identifiziert. Es ist aber auch möglich, dass verschiedene Viren, Würmer mit dem gleichen Namen bezeichnet werden. In der folgenden Liste sind die Bezeichnungen der meist verbreiteten Virenschutzprogramme zur Information angeführt, die sich natürlich selbst bei den verschiedenen Varianten des jeweiligen Virenschutzprogrammes unterscheiden können.
|
Das Ungeziefer Win32/Agobot.3.EP Trojaner
im Verzeichnis vom Windows System32 (laut Grundbedeutung: C:\Windows\System32) erzeugt
die Datei unter dem Namen:
Avapsvc.exe
|
|
Der Schädling Win32/Agobot.3.EP Trojaner
erstellt, bzw. ändert (falls bereits vorhanden) folgende Einträge in der systembeschreibenden Datenbasis:
- [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices] "Norton Live Updater"="Avapsvc.exe"
- [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "Norton Live Updater"="Avapsvc.exe"
- [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices] "Norton Live Updater"="Avapsvc.exe"
- [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "Norton Live Updater"="Avapsvc.exe"
|
Der Schädling Win32/Agobot.3.EP Trojaner
stoppt von anderen Schädlingen folgende Abläufe:
Der Schädling Win32/Agobot.3.EP Trojaner
nutzt folgende Dateien als geteilte Datei:
Das Schädlingsprogramm Trojaner
versucht, sich mit folgenden Web-Adressen zu verbinden:
Der Trojaner
setzt zum DoS Angriff ein HTTP Protokoll ein.
Der Schädling Trojaner
ermöglicht das Laufen folgender Befehle auf dem Computer:
| Gruppe |
Befehl |
Beschreibung |
|
bot
|
about
|
displays the info the author wants you to see
|
|
bot
|
nick
|
changes the nickname of the bot
|
|
bot
|
open
|
opens a file (whatever)
|
|
bot
|
remove
|
removes the bot
|
|
bot
|
removeallbut
|
removes the bot if id does not match
|
|
bot
|
repeat
|
login
|
|
bot
|
rndnick
|
makes the bot generate a new random nick
|
|
bot
|
secure
|
delete shares / disable dcom
|
|
bot
|
status
|
gives status
|
|
bot
|
sysinfo
|
displays the system info
|
|
cvar
|
get
|
gets the content of a cvar
|
|
bot
|
command
|
runs a command with system()
|
|
cvar
|
list
|
prints a list of all cvars
|
|
cvar
|
loadconfig
|
loads config from a file
|
|
cvar
|
saveconfig
|
saves config to a file
|
|
cvar
|
set
|
sets the content of a cvar
|
|
ddos
|
httpflood
|
starts a HTTP flood, can also be used as .visit replacement
|
|
ddos
|
pingflood
|
starts a Ping flood
|
|
ddos
|
spudpflood
|
starts a spoofed UDP flood
|
|
ddos
|
stop
|
stops all ddoses running
|
|
ddos
|
synflood
|
starts a spoofed SYN flood
|
|
ddos
|
udpflood
|
starts an UDP flood
|
|
bot
|
die
|
terminates the bot
|
|
ftp
|
download
|
downloads a file from ftp
|
|
ftp
|
execute
|
updates the bot from a ftp url
|
|
ftp
|
update
|
executes a file from a ftp url
|
|
http
|
download
|
downloads a file from http
|
|
http
|
execute
|
updates the bot from a http url
|
|
http
|
update
|
executes a file from a http url
|
|
http
|
visit
|
visits an url with a specified referrer
|
|
irc
|
action
|
lets the bot perform an action
|
|
irc
|
disconnect
|
disconnects the bot from irc
|
|
irc
|
getedu
|
prints netinfo when the bot is .edu
|
|
bot
|
dns
|
resolves ip/hostname by dns
|
|
irc
|
gethost
|
prints netinfo when host matches
|
|
irc
|
join
|
makes the bot join a channel
|
|
irc
|
mode
|
lets the bot perform a mode change
|
|
irc
|
netinfo
|
prints netinfo
|
|
irc
|
part
|
makes the bot part a channel
|
|
irc
|
privmsg
|
sends a privmsg
|
|
irc
|
quit
|
quits the bot
|
|
irc
|
raw
|
sends a raw message to the irc server
|
|
irc
|
reconnect
|
reconnects to the server
|
|
irc
|
server
|
changes the server the bot connects to
|
|
bot
|
exe
|
\%s\ipc$
|
|
pctrl
|
kill
|
kills a process
|
|
pctrl
|
list
|
lists all processes
|
|
redirect
|
gre
|
starts a gre redirect
|
|
redirect
|
http
|
starts a http proxy
|
|
redirect
|
socks
|
starts a socks4 proxy
|
|
redirect
|
stop
|
stops all redirects running
|
|
redirect
|
tcp
|
starts a tcp port redirect
|
|
rsl
|
logoff
|
logs the user off
|
|
rsl
|
reboot
|
reboots the computer
|
|
rsl
|
shutdown
|
shuts the computer down
|
|
bot
|
execute
|
makes the bot execute a .exe
|
|
scan
|
dcom
|
.scan.dcom %s/24 1000000
|
|
scan
|
dcom2
|
scans for dcom2 exploit
|
|
scan
|
locator
|
scans for locator exploit
|
|
scan
|
netbios
|
scans weak netbios passwords
|
|
scan
|
stats
|
stats for working scanners
|
|
scan
|
stop
|
stops all scans running asap
|
|
scan
|
webdav
|
scans for iis/webdav exploit
|
|
scan
|
wkssvc
|
scans for workstation exploit
|
|
bot
|
flushdns
|
flushes the bots dns cache
|
|
bot
|
id
|
displays the id of the current code
|
|
bot
|
longuptime
|
If uptime > 7 days then bot will respond
|