Nume:TR/Agent.KD.28072
Descoperit pe data de:24/08/2010
Tip:Troian
ITW:Da
Numar infectii raportate:Scazut
Potential de raspandire:Scazut
Potential de distrugere:Scazut spre mediu
Fisier static:Da
Marime:45.056 Bytes
MD5:be928a531d44002d08f5970702a62163
Versiune IVDF:7.10.11.01 - Montag, 23. August 2010

 General Metoda de raspandire:
   • Functia autorun


Alias:
   •  Symantec: W32.Pilleuz
   •  Mcafee: Artemis!BE928A531D44
   •  Kaspersky: Worm.Win32.Joleee.fee
   •  Microsoft: Trojan:Win32/Meredrop
   •  PCTools: Malware.Pilleuz
   •  Eset: Win32/Injector.CSP
   •  Sunbelt: Trojan.Win32.Meredrop
   •  AhnLab: Win32/Autorun.worm.45056.N
   •  Authentium: W32/Trojan2.NDBD
   •  DrWeb: Trojan.DownLoader1.18349
   •  Ikarus: Trojan.SuspectCRC


Sistem de operare:
   • Windows 98
   • Windows 98 SE
   • Windows NT
   • Windows ME
   • Windows 2000
   • Windows XP
   • Windows 2003
   • Windows Vista
   • Windows Server 2008
   • Windows 7


Efecte secundare:
   • Creeaza un fisier
   • Creeaza un fisier malware
   • Reduce setarile de securitate
   • Modificari in registri

 Fisiere Se copiaza in urmatoarea locatie:
   • %system drive%\RECYCLER\S-1-5-21-0243936033-3052116371-381863308-1811\%combinatie de caractere aleatoare%.exe



Este creat fisierul:

– %system drive%\RECYCLER\S-1-5-21-0243936033-3052116371-381863308-1811\desktop.ini Acesta este un fisier curat, care contine informatii despre programul in sine.

 Registrii sistemului Una din urmatoarele valori este adaugata in registri pentru pornirea automata a procesului dupa reboot:

–  [HKCU\Software\Microsoft\Windows\CurrentVersion\Run]
   • "%combinatie de caractere aleatoare%"="%system drive%\RECYCLER\S-1-5-21-0243936033-3052116371-381863308-1811\%combinatie de caractere aleatoare%.exe"

 Detaliile fisierului Limbaj de programare:
Limbaj de programare folosit: C (compilat cu Microsoft Visual C++).


Compresia fisierului:
Pentru a ingreuna detectia si a reduce marimea fisierului, este folosit un program de compresie runtime.

Die Beschreibung wurde erstellt von Carlos Valero Llabata am Dienstag, 24. August 2010
Die Beschreibung wurde geändert von Carlos Valero Llabata am Dienstag, 24. August 2010

zurück . . . .