Nume: Worm/Autorun.cns.1 Descoperit pe data de: 17/03/2008 Tip: Vierme ITW: Da Numar infectii raportate: Scazut Potential de raspandire: Scazut spre mediu Potential de distrugere: Mediu spre ridicat Fisier static: Da Marime: 258.605 Bytes MD5: b72d63816a33badaa2e96c3ad4552640 Versiune VDF: 7.00.03.30 Versiune IVDF: 7.00.03.34 - segunda-feira, 17 de março de 2008
General Metode de raspandire: • Discuri de retea mapate Alias: • Mcafee: W32/Autorun.worm.c • Kaspersky: Worm.Win32.AutoRun.cns • F-Secure: Worm.Win32.AutoRun.cns • Eset: Win32/Autoit.CA • Bitdefender: Trojan.Autorun.QN Sistem de operare: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efecte secundare: • Inchide aplicatiile de securitate • Creeaza fisiere • Reduce setarile de securitate • Modificari in registri Imediat dupa lansarea in executie, pe ecran este afisat: Fisiere Se copiaza in urmatoarele locatii: • %SYSDIR%\explorcr.exe • %unitate disc% \explorcr.exe Sterge urmatoarele fisiere: • %WINDIR%\system.ini • %WINDIR%\win.ini • C:\ntldr • %PROGRAM FILES%\ESET\nod32.exe • %PROGRAM FILES%\ESET\nod32krn.exe • %PROGRAM FILES%\ESET\nod32kui.exe • %PROGRAM FILES%\Windows Media Player\wmplayer.exe Sunt create fisierele: – %WINDIR%\autorun.inf Acesta este un fisier text care nu prezinta pericol si are urmatorul continut: • %cod care ruleaza fisierul malitios% – %unitate disc% \autorun.inf Acesta este un fisier text care nu prezinta pericol si are urmatorul continut: • %cod care ruleaza fisierul malitios% Registrii sistemului Urmatoarea cheie este adaugata in registri, in mod repetat, pentru a porni procesul dupa reboot. – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "explorcr"="%SYSDIR%\explorcr.exe" Urmatoarele chei din registri sunt modificate: Dezactivarea programelor Regedit si Task Manager: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\system] Vechea valoare: • DisableTaskMgr=dword:00000000 • DisableRegistryTools=dword:00000000 Noua valoare: • DisableTaskMgr=dword:00000001 • DisableRegistryTools=dword:00000001 Diverse setari in Explorer: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] Vechea valoare: • NoDriveTypeAutoRun=dword:00000091 Noua valoare: • NoDriveTypeAutoRun=dword:0000005b Diverse setari in Explorer: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] Vechea valoare: • NoFolderOptions=dword:00000000 Noua valoare: • NoFolderOptions=dword:00000001 Terminarea proceselor Cauta in memoria proceselor active urmatoarele siruri de caractere. Daca gaseste sirul, procesele respective sunt terminate: • cmd.exe • handydriver.exe • kerneldrive.exe • nod32krn.exe • nod32kui.exe • winsystem.exe • Wscript.exe Detaliile fisierului Compresia fisierului: Pentru a ingreuna detectia si a reduce marimea fisierului, este folosit urmatorul program de arhivare: • UPX
Descrição enviada por Ana Maria Niculescu em
quarta-feira, 30 de julho de 2008 Descrição atualizada por Andrei Gherman em
quinta-feira, 31 de julho de 2008
Voltar
.
.
.
.