Имя: TR/PSW.Lmir.aae.3 Обнаружен: 08/07/2005 Вид: Троянская программа В реальных условиях: Нет Отмеченные факты заражения: Низкий Потенциал распространения: Низкий Потенциал повреждений: От низкого до среднего Файл статистики: Да Размер файла: 19.929 байт. Контрольная сумма MD5: 0247bbc64162b9981ad008a59891d3da Версия VDF: 6.31.0.168
Общее Метод распространения: • Нет собственной процедуры распространения Псевдонимы (аliases): • Symantec: Backdoor.Trojan • Kaspersky: Trojan-PSW.Win32.Lmir.aae • Bitdefender: Trojan.Pws.Lmir.AAE Операционные системы: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Последствия: • Загружает вредоносного файл • Изменение реестра Файлы Создается собственная копия: • %SYSDIR% \yklgvh.exe Выполненная копия программы удаляется. Создаются следующие файлы: – %WINDIR% \SchedLgU.txt Файл является безвредным текстовым файлом со следующим содержимым: • "Task Scheduler Service" Started at date time "Task Scheduler Service" Exited at date time "Task Scheduler Service" Started at date time "Task Scheduler Service" Exited at date time [ ***** Most recent entry is above this line ***** ] – %SYSDIR% \Yklgvh.dll Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: TR/PSWTR.PSW.aae.2 – %SYSDIR% \drivers\yklgvh.sys Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: BDS/PcClient.K.1 Попытка загрузки следующих файлов: – Следующий URL: • kissyou8**********.com/pcshare.txt Сохраняется локально в: %temporary internet files% \pcshare.txt Файл может содержать адреса для загрузки дополнительных источников возможных угроз. – Следующий URL: • pcshare.txt Сохраняется локально в: %temporary internet files% \dlfile.asp Данный файл запускается на выполнение после его полной загрузки. На момент проверки данный файл не был доступен. Реестр Для загрузки служб после перезагрузки системы добавляются следующие ключи реестра. – [HKLM\SYSTEM\CurrentControlSet\Services\Yklgvh] • "Type"=dword:00000001 • "Start"=dword:00000003 • "ErrorControl"=dword:00000001 • "DisplayName"="Yklgvh" – [HKLM\SYSTEM\CurrentControlSet\Services\Yklgvh\Enum] • "0"="Root\\LEGACY_YKLGVH\\0000" • "Count"=dword:00000001 • "NextInstance"=dword:00000001 – [HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_YKLGVH] • "NextInstance"=dword:00000001 – [HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_YKLGVH\0000] • "Service"="Yklgvh" • "Legacy"=dword:00000001 • "ConfigFlags"=dword:00000000 • "Class"="LegacyDriver" • "ClassGUID"="{8ECC055D-047F-11D1-A537-0000F8753ED1}" • "DeviceDesc"="Yklgvh" – [HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_YKLGVH\0000\ Control] • "*NewlyCreated*"=dword:00000000 • "ActiveService"="Yklgvh" – [HKLM\SYSTEM\CurrentControlSet\Services\Yklgvh\Security] • "Security"=hex:01,00,14,80,90,00,00,00,9c,00,00,00,14,00,00,00,30,00,00,00,02,\ 00,1c,00,01,00,00,00,02,80,14,00,ff,01,0f,00,01,01,00,00,00,00,00,01,00,00,\ 00,00,02,00,60,00,04,00,00,00,00,00,14,00,fd,01,02,00,01,01,00,00,00,00,00,\ 05,12,00,00,00,00,00,18,00,ff,01,0f,00,01,02,00,00,00,00,00,05,20,00,00,00,\ 20,02,00,00,00,00,14,00,8d,01,02,00,01,01,00,00,00,00,00,05,0b,00,00,00,00,\ 00,18,00,fd,01,02,00,01,02,00,00,00,00,00,05,20,00,00,00,23,02,00,00,01,01,\ 00,00,00,00,00,05,12,00,00,00,01,01,00,00,00,00,00,05,12,00,00,00 – [HKLM\SYSTEM\CurrentControlSet\Services\Yklgvh] • "ImagePath"=\??\%SYSDIR% \drivers\Yklgvh.sys – [HKLM\SYSTEM\CurrentControlSet\Services\Schedule] • "ImagePath"=%SYSDIR% \Yklgvh.exe -k netsvcs Инфицирование – Объект внедряется в процесс. Имя процесса: • Internet Explorer Данные файла Язык программирования: Программа была написана на MS Visual C++. Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком:
Описание добавил
Sergiu Oprea в(о) среда, 3 августа 2005 г. Описание обновил
Sergiu Oprea в(о) пятница, 30 сентября 2005 г.
Назад
.
.
.
.