Nume: DR/Autoit.I.1 Descoperit pe data de: 21/09/2007 Tip: Dropper ITW: Da Numar infectii raportate: Scazut Potential de raspandire: Scazut Potential de distrugere: Mediu Fisier static: Da Marime: 215.456 Bytes MD5: 69718103c21fd0e647d47c364758f215 Versiune IVDF: 6.39.01.161 - venerdì 21 settembre 2007
General Metoda de raspandire: • Discuri de retea mapate Alias: • Kaspersky: Worm.Win32.AutoIt.i • F-Secure: Worm.Win32.AutoIt.i • Sophos: W32/SillyFDC-AP • Eset: Win32/Autoit.AZ worm • Bitdefender: Win32.Worm.Autoit.P Sistem de operare: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efecte secundare: • Descarca fisiere • Creeaza un fisier • Reduce setarile de securitate • Modificari in registri Fisiere Se copiaza in urmatoarea locatie: • %SYSDIR%\msmsgs.exe – %WINDIR%\autorun.inf Acesta este un fisier text care nu prezinta pericol si are urmatorul continut: • [autorun] open=system.exe shellexecute=system.exe shell\Explore\command=system.exe shell\Open\command=system.exe shell=Explore Incearca sa descarce cateva fisiere: – Adresa este urmatoarea: • http://ppt.th.gs/**********/bad1.exe Fisierul este stocat pe hard disc la: %SYSDIR%\bad1.exe La momentul realizarii descrierii, acest fisier nu era disponibil pentru o analiza ulterioara. – Adresa este urmatoarea: • http://ppt.th.gs/**********/bad2.exe Fisierul este stocat pe hard disc la: %SYSDIR%\bad2.exe La momentul realizarii descrierii, acest fisier nu era disponibil pentru o analiza ulterioara. – Adresa este urmatoarea: • http://ppt.th.gs/**********/bad3.exe Fisierul este stocat pe hard disc la: %SYSDIR%\bad3.exe La momentul realizarii descrierii, acest fisier nu era disponibil pentru o analiza ulterioara. Registrii sistemului Una din urmatoarele valori este adaugata in registri pentru pornirea automata a procesului dupa reboot: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • SYS1="%SYSDIR%\system.exe" • SYS2="%SYSDIR%\bad1.exe" • SYS3="%SYSDIR%\bad2.exe" • SYS4="%SYSDIR%\bad3.exe" • Msmsgs="%SYSDIR%\Msmsgs.exe" Urmatoarele chei din registri sunt modificate: – HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced Noua valoare: • SuperHidden=dword:00000000 • ShowSuperHidden=dword:00000000 • HideFileExt=dword:00000001 • Hidden=dword:00000002 Dezactivarea programelor Regedit si Task Manager: – HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\system Noua valoare: • DisableTaskMgr=dword:00000001 • DisableRegistryTools=dword:00000001 Diverse setari in Explorer: – HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer Noua valoare: • NoDriveTypeAutoRun=dword:0000005b • NoFind=dword:00000001 • NoFolderOptions=dword:00000001 Detaliile fisierului Compresia fisierului: Pentru a ingreuna detectia si a reduce marimea fisierului, este folosit urmatorul program de arhivare: • UPX
Descrizione inserita da Alexander Neth su venerdì 5 settembre 2008 Descrizione aggiornata da Alexander Neth su venerdì 5 settembre 2008
Indietro
.
.
.
.