|
Der Schädling Win32/Merond.Q Trojaner
erstellt, bzw. ändert (falls bereits vorhanden) folgende Einträge in der systembeschreibenden Datenbasis:
- [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run] "Windows Fast User Switching"="C:\WINDOWS\system32\winlogin.exe"
- [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List] "C:\WINDOWS\system32\winlogin.exe"="C:\WINDOWS\system32\winlogin.exe:*:Enabled:Explorer"
- [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List] "C:\WINDOWS\system32\winlogin.exe"="C:\WINDOWS\system32\winlogin.exe:*:Enabled:Explorer"
- [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer] "password"
- [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer] "user"
- [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\FU]
- [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run] "Windows Fast User Switching"="C:\WINDOWS\system32\winlogin.exe"
- [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List] "C:\WINDOWS\system32\winlogin.exe"="C:\WINDOWS\system32\winlogin.exe:*:Enabled:Explorer"
- [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List] "C:\WINDOWS\system32\winlogin.exe"="C:\WINDOWS\system32\winlogin.exe:*:Enabled:Explorer"
- [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer] "password"
- [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer] "user"
- [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\FU]
|