Nume: ADSPY/Hoax.Renos.AG Descoperit pe data de: 17/02/2006 Tip: Troian Subtip: Adware ITW: Nu Numar infectii raportate: Scazut Potential de raspandire: Scazut Potential de distrugere: Scazut spre mediu Fisier static: Da Marime: 29.696 Bytes MD5: a5a84ed083f9cb0A46369c044eecab73 Versiune VDF: 6.33.01.03
General Metoda de raspandire: • Nu are rutina proprie de raspandire Alias: • Mcafee: Downloader-AFH • Kaspersky: not-virus:Hoax.Win32.Renos.bm • Sophos: Troj/Spywad-AE • Bitdefender: Trojan.FakeAlert.SpySheriff.A Sistem de operare: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efecte secundare: • Descarca un fisier • Creeaza fisiere • Modificari in registri Imediat dupa lansarea in executie, pe ecran este afisat: Fisiere Se copiaza in urmatoarea locatie: • C:\winstall.exe Sunt create fisierele: – Fisiere inofensive: • C:\Program Files\SpySheriff\base.avd; C:\Program Files\SpySheriff\base001.avd; C:\Program Files\SpySheriff\base002.avd; C:\Program Files\SpySheriff\found.wav; C:\Program Files\SpySheriff\heur000.dll; C:\Program Files\SpySheriff\heur001.dll; C:\Program Files\SpySheriff\heur002.dll; C:\Program Files\SpySheriff\heur003.dll; C:\Program Files\SpySheriff\notfound.wav; C:\Program Files\SpySheriff\removed.wav; C:\Program Files\SpySheriff\SpySheriff.dvm; C:\Program Files\SpySheriff\SpySheriff.exe; C:\Program Files\SpySheriff\Uninstall.exe Incearca sa descarce un fisier: – Adresa este urmatoarea: • otherhost.com/********** Fisierul este stocat pe hard disc la: %home% \Application Data\Install.dat Registrii sistemului Urmatoarea cheie este adaugata in registri pentru a rula procesul la repornirea sistemului: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "Windows installer"="C:\winstall.exe" • "pro" = "%directorul de activare malware% \%fisier executat% " Valoarea urmatoarei chei este stearsa din registri: – [HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • pro Se sterge urmatoarea cheie din registri, inclusiv toate valorile si cheile subordnate: • [HKCU\SOFTWARE\Install] Se adauga in registrii sistemului: – [HKCU\SOFTWARE\Install] • "Version" = dword:00000000 Detaliile fisierului Limbaj de programare: Limbaj de programare folosit: C (compilat cu Microsoft Visual C++). Pentru o descriere scurta click aici . Descriere introdusa de Daniel Constantin la Wed, 01 Mar 2006 10:07 (GMT+1) Descriere actualizata de Daniel Constantin la Wed, 01 Mar 2006 15:38 (GMT+1)