Need help? Ask the community or hire an expert.
Go to Avira Answers
Nume:TR/Drop.Muha.462027
Descoperit pe data de:17/12/2008
Tip:Troian
Subtip:Dropper
ITW:Da
Numar infectii raportate:Scazut
Potential de raspandire:Scazut spre mediu
Potential de distrugere:Scazut
Fisier static:Da
Marime:462.050 Bytes
MD5:4f30003916cc70fca3ce6ec3f0ff1429
Versiune IVDF:7.01.00.249 - miercuri, 17 decembrie 2008

 General Metoda de raspandire:
    Functia autorun


Alias:
   •  Mcafee: W32/Autorun.worm.h
   •  Sophos: W32/AHKHeap-A
   •  Panda: W32/AHKHeap.A.worm
   •  Eset: Win32/AHKHeap.A
   •  Bitdefender: Win32.Worm.Ahkheap.C


Sistem de operare:
   • Windows 2000
   • Windows XP
   • Windows 2003


Efecte secundare:
   • Creeaza fisiere malware
   • Modificari in registri

 Fisiere Se copiaza in urmatoarea locatie:
   • %unitate disc%\MicrosoftPowerPoint.exe



Sunt create fisierele:

C:\heap41a\offspring\autorun.inf Acesta este un fisier text care nu prezinta pericol si are urmatorul continut:
   • %cod care ruleaza fisierul malitios%

%unitate disc%\autorun.inf Acesta este un fisier text care nu prezinta pericol si are urmatorul continut:
   • %cod care ruleaza fisierul malitios%

%TEMPDIR%\MicrosoftPowerPoint\svchost.exe
C:\heap41a\Icon.ico
C:\heap41a\script1.txt Analiza ulterioara a relevat ca si acest fisier este malware. Detectat ca: TR/AutoHK.A

C:\heap41a\drivelist.txt
%TEMPDIR%\MicrosoftPowerPoint\Install.txt Analiza ulterioara a relevat ca si acest fisier este malware. Detectat ca: TR/Agent.aoe.1

C:\heap41a\2.mp3
%TEMPDIR%\MicrosoftPowerPoint\drivelist.txt
C:\heap41a\std.txt Analiza ulterioara a relevat ca si acest fisier este malware. Detectat ca: Worm/AHKHeap.B

C:\heap41a\svchost.exe
C:\heap41a\reproduce.txt Analiza ulterioara a relevat ca si acest fisier este malware. Detectat ca: Worm/AHKHeap.C

%TEMPDIR%\MicrosoftPowerPoint\Icon.ico
%TEMPDIR%\MicrosoftPowerPoint\2.mp3
%TEMPDIR%\MicrosoftPowerPoint\pathlist.txt Analiza ulterioara a relevat ca si acest fisier este malware. Detectat ca: Worm/AHKHeap.A

 Registrii sistemului Se adauga in registrii sistemului:

[HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\
   Run]
   • "status"="present"
   • "winlogon"="C:\heap41a\svchost.exe C:\heap41a\std.txt"



Urmatoarea cheie din registri este modificata:

[HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\
   Folder\Hidden\SHOWALL]
   Noua valoare:
   • "checkedvalue"=dword:0x00000000

 Detaliile fisierului Compresia fisierului:
Pentru a ingreuna detectia si a reduce marimea fisierului, este folosit un program de compresie runtime.

Description inserted by Petre Galan on Thursday, March 11, 2010
Description updated by Petre Galan on Thursday, March 11, 2010

Back . . . .