Nume:TR/Drop.Muha.462027
Descoperit pe data de:17/12/2008
Tip:Troian
Subtip:Dropper
ITW:Da
Numar infectii raportate:Scazut
Potential de raspandire:Scazut spre mediu
Potential de distrugere:Scazut
Fisier static:Da
Marime:462.050 Bytes
MD5:4f30003916cc70fca3ce6ec3f0ff1429
Versiune IVDF:7.01.00.249 - Mittwoch, 17. Dezember 2008

 General Metoda de raspandire:
   • Functia autorun


Alias:
   •  Mcafee: W32/Autorun.worm.h
   •  Sophos: W32/AHKHeap-A
   •  Panda: W32/AHKHeap.A.worm
   •  Eset: Win32/AHKHeap.A
   •  Bitdefender: Win32.Worm.Ahkheap.C


Sistem de operare:
   • Windows 2000
   • Windows XP
   • Windows 2003


Efecte secundare:
   • Creeaza fisiere malware
   • Modificari in registri

 Fisiere Se copiaza in urmatoarea locatie:
   • %unitate disc%\MicrosoftPowerPoint.exe



Sunt create fisierele:

– C:\heap41a\offspring\autorun.inf Acesta este un fisier text care nu prezinta pericol si are urmatorul continut:
   • %cod care ruleaza fisierul malitios%

%unitate disc%\autorun.inf Acesta este un fisier text care nu prezinta pericol si are urmatorul continut:
   • %cod care ruleaza fisierul malitios%

– %TEMPDIR%\MicrosoftPowerPoint\svchost.exe
– C:\heap41a\Icon.ico
– C:\heap41a\script1.txt Analiza ulterioara a relevat ca si acest fisier este malware. Detectat ca: TR/AutoHK.A

– C:\heap41a\drivelist.txt
– %TEMPDIR%\MicrosoftPowerPoint\Install.txt Analiza ulterioara a relevat ca si acest fisier este malware. Detectat ca: TR/Agent.aoe.1

– C:\heap41a\2.mp3
– %TEMPDIR%\MicrosoftPowerPoint\drivelist.txt
– C:\heap41a\std.txt Analiza ulterioara a relevat ca si acest fisier este malware. Detectat ca: Worm/AHKHeap.B

– C:\heap41a\svchost.exe
– C:\heap41a\reproduce.txt Analiza ulterioara a relevat ca si acest fisier este malware. Detectat ca: Worm/AHKHeap.C

– %TEMPDIR%\MicrosoftPowerPoint\Icon.ico
– %TEMPDIR%\MicrosoftPowerPoint\2.mp3
– %TEMPDIR%\MicrosoftPowerPoint\pathlist.txt Analiza ulterioara a relevat ca si acest fisier este malware. Detectat ca: Worm/AHKHeap.A

 Registrii sistemului Se adauga in registrii sistemului:

– [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\
   Run]
   • "status"="present"
   • "winlogon"="C:\heap41a\svchost.exe C:\heap41a\std.txt"



Urmatoarea cheie din registri este modificata:

– [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\
   Folder\Hidden\SHOWALL]
   Noua valoare:
   • "checkedvalue"=dword:0x00000000

 Detaliile fisierului Compresia fisierului:
Pentru a ingreuna detectia si a reduce marimea fisierului, este folosit un program de compresie runtime.

Die Beschreibung wurde erstellt von Petre Galan am Donnerstag, 11. März 2010
Die Beschreibung wurde geändert von Petre Galan am Donnerstag, 11. März 2010

zurück . . . .