Nume: TR/PSW.Magania.auv Descoperit pe data de: 17/02/2009 Tip: Troian ITW: Da Numar infectii raportate: Mediu Potential de raspandire: Mediu Potential de distrugere: Mediu Fisier static: Da Marime: 111.242 Bytes MD5: 223156e1cd31b4a77a6dac8c43cc5fae Versiune IVDF: 7.01.02.34 - terça-feira, 17 de fevereiro de 2009
General Metoda de raspandire: • Functia autorun Alias: • Mcafee: Generic PWS.ak trojan • Sophos: Mal/UnkPack-Fam • Panda: W32/Lineage.KMF.worm • Eset: Win32/PSW.OnLineGames.NMY • Bitdefender: Trojan.PWS.OnlineGames.KBUN Sistem de operare: • Windows 2000 • Windows XP • Windows 2003 Efecte secundare: • Descarca fisiere malware • Creeaza fisiere malware • Reduce setarile de securitate • Modificari in registri Fisiere Se copiaza in urmatoarea locatie: • %unitate disc% \gyn.cmd Sterge copia initiala a virusului. Sterge urmatorul fisier: • %SYSDIR%\drivers\cdaudio.sys Sunt create fisierele: – %SYSDIR%\olhrwef.exe Fisierul este executat dupa ce a fost creat. Analiza ulterioara a relevat ca si acest fisier este malware. Detectat ca: TR/PSW.Magania.carh.1 – %SYSDIR%\nmdfgds1.dll Fisierul este executat dupa ce a fost creat. Analiza ulterioara a relevat ca si acest fisier este malware. Detectat ca: TR/Crypt.ZPACK.Gen – %unitate disc% \yudald.bat Fisierul este executat dupa ce a fost creat. Analiza ulterioara a relevat ca si acest fisier este malware. Detectat ca: TR/PSW.Magania.carh.1 – %SYSDIR%\nmdfgds0.dll Fisierul este executat dupa ce a fost creat. Analiza ulterioara a relevat ca si acest fisier este malware. Detectat ca: TR/PSW.Magania.auw Incearca sa descarce cateva fisiere: – Adresa este urmatoarea: • http://ghterwa.com/xmfx/********** Analiza ulterioara a relevat ca si acest fisier este malware. – Adresa este urmatoarea: • http://qwdghu.com/xmfx/********** Analiza ulterioara a relevat ca si acest fisier este malware. Registrii sistemului Urmatoarea cheie este adaugata in registri pentru a rula procesul la repornirea sistemului: – [HKLM\SYSTEM\CurrentControlSet\Services\AVPsys] • "DisplayName"="AVPsys" • "ErrorControl"=dword:0x00000001 • "ImagePath"="\??\%SYSDIR%\drivers\cdaudio.sys" • "Start"=dword:0x00000003 • "Type"=dword:0x00000001 Una din urmatoarele valori este adaugata in registri pentru pornirea automata a procesului dupa reboot: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "cdoosoft"="%SYSDIR%\olhrwef.exe" Se adauga in registrii sistemului: – [HKLM\SOFTWARE\Classes\CLSID\MADOWN] • "urlinfo"="mcjhjk.v" Urmatoarele chei din registri sunt modificate: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced] Noua valoare: • "Hidden"=dword:0x00000002 • "ShowSuperHidden"=dword:0x00000000 – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\ Folder\Hidden\SHOWALL] Noua valoare: • "CheckedValue"=dword:0x00000000 Detaliile fisierului Compresia fisierului: Pentru a ingreuna detectia si a reduce marimea fisierului, este folosit un program de compresie runtime.
Descrição enviada por Petre Galan em
quarta-feira, 28 de outubro de 2009 Descrição atualizada por Petre Galan em
sexta-feira, 13 de novembro de 2009
Voltar
.
.
.
.