Имя: TR/PSW.Lmir.art Обнаружен: 20/02/2006 Вид: Троянская программа В реальных условиях: Нет Отмеченные факты заражения: Низкий Потенциал распространения: Низкий Потенциал повреждений: Средний Файл статистики: Да Размер файла: 17.721 байт. Контрольная сумма MD5: 67f583cb9d699b581fde383c48af46bc Версия VDF: 6.33.01.07
Общее Метод распространения: • Нет собственной процедуры распространения Псевдоним (alias): • Kaspersky: Trojan-PSW.Win32.Lmir.art Операционные системы: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Последствия: • Отключение приложений безопасности • Снижает уровень настроек безопасности • Изменение реестра • Похищает информацию Файлы Создается собственная копия: • %SYSDIR% \winser.exe Выполненная копия программы удаляется. Создаются следующие файлы: – %WINDIR% \vbarun.dll Файл является безвредным текстовым файлом со следующим содержимым: • [Shutdown] T= M= D= W= – %SYSDIR% \GroupPolicy\Machine\Scripts\scripts.ini Файл является безвредным текстовым файлом со следующим содержимым: • [Shutdown] 0CmdLine=%SYSDIR% \winser.exe 0Parameters=AVP Реестр Добавляется ключ реестра для повторного запуска процесса после перезагрузки системы. – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\ Run] • KernelCheck = %SYSDIR% \winser.exe Добавляется следующий ключ реестра: – [HKLM\SOFTWARE\wSkysoft] Завершение процесса Список завершаемых процессов: • assistse.exe; kregex.exe; trojdie.kxp; kvsrvxp.exe; kvmonxp.kxp; frogagent.exe; kvxp.kxp; ccenter.exe; ravmond.exe; ravmon.exe; rfwmain.exe; rfwsrv.exe; kpfwsvc.exe; kavpfw.exe; kavstart.exe; kmailmon.exe; kwatch.exe; avp.exe; kav.exe; kavsvc.exe; rtvscan.exe; ccsetmgr.exe; defwatch.exe; ccevtmgr.exe; ccapp.exe; mcshield.exe; mcvsescn.exe; mcdetect.exe; mcmnhdlr.exe; trojanwall.exe; fygtcleaner.exe; mantispm.exe; vsmon.exe; isafe.exe; zlclient.exe; pcclient.exe; pcctlcom.exe; tmpfw.exe; tmntsrv.exe; tmproxy.exe; pccguide.exe; iparmor.exe; xfilter.exe; filmsg.exe; avengine.exe; pavsrv51.exe; psimsvc.exe; pavprsrv.exe; tpsrv.exe; pavprsrv.exe; apvxdwin.exe; srvload.exe; webproxy.exe Список завершаемых служб: • KVSrvXP; KVWSC; RsCCenter; RsRavMon; RfwService; KWatchSvc; KPfwSvc; AVP; kavsvc; McTskshd.exe; McDetect.exe; CAISafe; vsmon; Tmntsrv; PcCtlCom; TmPfw; tmproxy; pmshellsrv; PAVSRV; PAVFNSVR; PSIMSVC; PNMSRV; PavPrSrv; TPSrv Backdoor Передает информацию о: • Кэшированные пароли • Имя компьютера • Локальная активность пользователя • Информация об операционной системе Windows Данные файла Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком: • FSG
Описание добавил
Andrei Gherman в(о) пятница, 24 февраля 2006 г. Описание обновил
Andrei Gherman в(о) понедельник, 27 февраля 2006 г.
Назад
.
.
.
.