|
Der Schädling Win32/Bagle.AU.2 Wurm
erstellt, bzw. ändert (falls bereits vorhanden) folgende Einträge in der systembeschreibenden Datenbasis:
- [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run] "sysformat"="C:\WINDOWS\System32\sysformat.exe"
- [HKEY_USERS\S-1-5-21-1060284298-1770027372-839522115-1003\Software\Microsoft\Windows\CurrentVersion\Run] "sysformat"="C:\WINDOWS\System32\sysformat.exe"
- [HKEY_CURRENT_USER\Software\Microsoft\Params] "TimeKey"
- [HKEY_USERS\S-1-5-21-1060284298-1770027372-839522115-1003\Software\Microsoft\Params] "TimeKey"
- [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run] "sysformat"="C:\WINDOWS\System32\sysformat.exe"
- [HKEY_USERS\S-1-5-21-1060284298-1770027372-839522115-1003\Software\Microsoft\Windows\CurrentVersion\Run] "sysformat"="C:\WINDOWS\System32\sysformat.exe"
- [HKEY_CURRENT_USER\Software\Microsoft\Params] "TimeKey"
- [HKEY_USERS\S-1-5-21-1060284298-1770027372-839522115-1003\Software\Microsoft\Params] "TimeKey"
Der Wurm Win32/Bagle.AU.2 löscht folgende Einträge aus der Registry:
- HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\9XHtProtect
- HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\9XHtProtect
- HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\Antivirus
- HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\Antivirus
- HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\HtProtect
-
Vollständige Liste...
- HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\9XHtProtect
- HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\9XHtProtect
- HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\Antivirus
- HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\Antivirus
- HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\HtProtect
- HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\HtProtect
- HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\ICQ Net
- HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\ICQ Net
- HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\My AV
- HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\My AV
-
zurück...
|