Nume: TR/Dldr.FraudLoad.51200 Descoperit pe data de: 16/09/2009 Tip: Troian Subtip: Downloader ITW: Da Numar infectii raportate: Mediu spre ridicat Potential de raspandire: Mediu Potential de distrugere: Mediu Fisier static: Da Marime: 51.200 Bytes MD5: 2277c47fd42f0D448dab0C97493e6acc Versiune VDF: 7.01.05.247 Versiune IVDF: 7.01.05.249 - Mittwoch, 16. September 2009
General Sistem de operare: • Windows 2000 • Windows XP • Windows 2003 Efecte secundare: • Descarca un fisier malware • Creeaza fisiere malware • Reduce setarile de securitate • Modificari in registri Elevates itself with SeShutdownPrivilege in order to restart the system. Fisiere Sterge copia initiala a virusului. Sunt create fisierele: – %SYSDIR%\braviax.exe Analiza ulterioara a relevat ca si acest fisier este malware. Detectat ca: TR/Dldr.Renos.56 – %SYSDIR%\dllcache\figaro.sys Analiza ulterioara a relevat ca si acest fisier este malware. Detectat ca: TR/Rootkit.Gen – %SYSDIR%\dllcache\beep.sys Analiza ulterioara a relevat ca si acest fisier este malware. Detectat ca: TR/Rootkit.Gen – %SYSDIR%\drivers\beep.sys Analiza ulterioara a relevat ca si acest fisier este malware. Detectat ca: TR/Rootkit.Gen Incearca sa descarce un fisier: – Adresele sunt urmatoarele: • http://gumertagionader.com/nLp1wa/0t5CVd8hD0u/********** • http://celiminerkariota.com/R1J0x5lf8gpn********** • http://uplaserdunavats.com/IgJ1JR0JU5a********** • http://opolertionfer.com/G1Ce0YTH5********** • http://nuherfodaverta.com/Ral1h0T5********** • http://polanermogalios.com/Iq1o0p5********** • http://vuilertumegated.com/gPq1oKN0********** • http://buteratorionasd.com/AYQ1c0sF5n********** • http://nulerotkabelast.com/wBd1Tm0L5k********** Analiza ulterioara a relevat ca si acest fisier este malware. Detectat ca: TR/Dldr.FraudLoad.fnm Registrii sistemului Se adauga una din valorile urmatoare pentru fiecare cheie din registri, pentru a porni procesul dupa reboot: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "braviax"="%SYSDIR%\braviax.exe" – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "braviax"="%SYSDIR%\braviax.exe" Valoarea urmatoarei chei este stearsa din registri: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • risky Urmatoarele chei din registri sunt modificate: Reduce setarile de securitate din Internet Explorer: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\ Associations] Noua valoare: • "LowRiskFileTypes"="zip;.rar;.cab;.txt;.exe;.reg;.msi;.htm;.html;.gif;.bmp;.jpg;.avi;.mov;.mp3;.wav" • "SaveZoneInformation"=dword:00000001 Detaliile fisierului Compresia fisierului: Pentru a ingreuna detectia si a reduce marimea fisierului, este folosit urmatorul program de arhivare: • Mystic Compressor
Die Beschreibung wurde erstellt von Petre Galan am Mittwoch, 16. September 2009 Die Beschreibung wurde geändert von Petre Galan am Mittwoch, 16. September 2009
zurück
.
.
.
.