Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Diskussionsforum (https://www.trojaner-board.de/diskussionsforum/)
-   -   Spam: Emirates, Your eReceipt Details (https://www.trojaner-board.de/130976-spam-emirates-your-ereceipt-details.html)

markusg 12.02.2013 21:13

Spam: Emirates, Your eReceipt Details
 
Your eReceipt Details

Wer eine Mail mit dem Betreff "Your eReceipt Details"
erhält, sollte diese an uns weiterleiten.

From: CustomerService@emirates.com(gefälschter Absender)
Subject: Your eReceipt Details


Your eReceipt Details




Dear Customer,Thank you for choosing Emirates! Please find your E-Ticket attached with this email.We wish you a pleasant journey!Regards, EmiratesPlease
do not reply to this message using the "reply" address. However, your feedback is important to us.Please click on the link(Customer Satisfaction Survey)if
you would like to provide information regarding your customer service experience today.If you do not receive your eTickets as a PDF attachment, please
check your computer settings or alternatively you can re-print your eTickets online by going to
Code:

www.emirates.com
'Manage my existing booking' section.
*



es hängt an:
eTicket-Emirates-0894285765012.pdf.zip
Rund 33,4KB groß

Scanergebniss der Exe Datei:
https://www.virustotal.com/file/01f9...is/1360749093/
MD5: 8b1586afea7b0f3a7b47689b0864bea7
SHA1: 51a0214588ef6ad0c7082e8b1e8da3f0673ac992
Detect: 29 / 45

Win32/Inject.C!generic (TotalDefense)
Trojan.Generic.KD.857630 (MicroWorld-eScan)
Trojan.Generic.KD.857630 (nProtect)
Generic BackDoor.u (McAfee)
Trojan.Inject (Malwarebytes)
W32/Trojan3.ESZ (F-Prot)
Backdoor.Trojan (Symantec)
BKDR_ANDROM.JWS (TrendMicro-HouseCall)
Win32:Malware-gen (Avast)
Trojan.Win32.Inject.fbmn (Kaspersky)
Trojan.Generic.KD.857630 (BitDefender)
Troj/Inject-AEC (Sophos)
Heur.Suspicious (Comodo)
Trojan:W32/Zbot.BBGZ (F-Secure)
Trojan.Win32.Generic!BT (VIPRE)
Worm/Gamarue.EB.3 (AntiVir)
BKDR_ANDROM.JWS (TrendMicro)
Artemis!8B1586AFEA7B (McAfee-GW-Edition)
Win32.Troj.Generic.a.(kcloud) (Kingsoft)
Worm:Win32/Gamarue.I (Microsoft)
Trojan.Generic.KD.857630 (GData)
W32/Trojan3.ESZ (Commtouch)
ASD.Prevention (AhnLab-V3)
Backdoor.Trojan (PCTools)
Win32/TrojanDownloader.Wauchos.A (ESET-NOD32)
Suspicious (Rising)
Trojan-Spy.Zbot (Ikarus)
W32/Zbot.ANM!tr (Fortinet)
SHeur4.BASB (AVG)


Es handelt sich um den bereits bekannten: Backdoor.Andromeda.
Eine Kopie der Malware wird ins System gedroppt und über folgenen Registry Key gestartet:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run
"10006" C:\DOKUME~1\ALLUSE~1\LOCALS~1\Temp\msexxazmu.pif
HKEY_USERS\Software\Microsoft\Windows\CurrentVersion\Run
"{EA1178B6-687E-CA32-BA95-58EB2E5E1C2E}"
C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\Oculq\segety.exe
Hierbei handelt es sich um einen Banking Trojaner (Zbot)
https://www.virustotal.com/file/e536...is/1360695724/
die Malware verbindet zu:
dudebox.pl/image.php
dyndin.ru/image.php[
linebench.ru/image.php
petblog.pl/image.php
diese ist in der Lage, sensible Daten zu stehlen, und weitere Malware nachzuladen.

Bitte beachten!
- Wer eine solche, oder ähnliche verdächtige Mail erhält, möge diese an uns weiterleiten. http://markusg.trojaner-board.de
- Mails, die man erhält, immer gründlich lesen.
- wer den Anhang ausgeführt hat, bitte ein Thema hier im Forum eröffnen.


Alle Zeitangaben in WEZ +1. Es ist jetzt 01:47 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131