Имя: TR/Drop.Bagle.FU.1 Обнаружен: 27/02/2006 Вид: Троянская программа В реальных условиях: Да Отмеченные факты заражения: Низкий Потенциал распространения: Низкий Потенциал повреждений: От низкого до среднего Файл статистики: Да Размер файла: 12.288 байт. Контрольная сумма MD5: 027d49e1719f2fa51afca3d794d7d7f4 Версия VDF: 6.33.1.30
Общее Метод распространения: • Нет собственной процедуры распространения Псевдонимы (аliases): • Symantec: W32.Beagle.DV • Kaspersky: Trojan-Downloader.Win32.Bagle.ae • Bitdefender: Trojan.Glieder.DF Операционные системы: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Последствия: • Загружает файлы • Создает потенциально опасный файл • Изменение реестра Файлы Создается файл: – %SYSDIR% \ldr64.dll Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: TR/Drop.Bagle.FU.DLL Попытка загрузки следующих файлов: – Следующие URL: • www.befag.ru/********** • www.bennylife.com/********** • www.bidsforbaby.com/********** • www.biotenk.com/********** • www.calidad.biz/********** • www.nmtltd.com/********** • www.boldrussell.com/********** • www.bulkemailservicenow.com/********** • www.cansultdubai.ae/********** • www.chilotitomarino.cl/********** • www.casino-malibu.ru/********** • www.khonkaenpoc.com/********** • ala-bg.net/********** • eleceltek.com/********** • alfaclassic.sk/********** • www.americarising.com/********** • amerykaameryka.com/********** • analisisyconsultoria.com/********** • www.bbrealservis.sk/********** • www.benininfo.com/********** • www.bestcheapdomainregistration.info/********** • www.binhaigolf.com/********** • www.bitsolution.ro/********** • www.vnettools.com/********** • www.bronko-m.ru/********** • www.bulkemaildirectmarketing.com/********** • www.cansew.ca/********** • www.casaquecanta.com/********** • www.chinaculturedpearl.com/********** • www.colin18.com/********** • www.connectesl.com/********** • allinfo.com.au/********** • alevibirligi.ch/********** • allanconi.it/********** • americasenergyco.com/********** • amistra.com/********** • calamarco.com/********** Сохраняется локально в: %SYSDIR% \edlm.exe На момент проверки данный файл не был доступен. – Следующие URL: • www.bbrealservis.sk/********** • www.benininfo.com/********** • www.bestcheapdomainregistration.info/********** • www.binhaigolf.com/********** • www.bitsolution.ro/********** • www.vnettools.com/********** • www.bronko-m.ru/********** • www.bulkemaildirectmarketing.com/********** • www.cansew.ca/********** • www.casaquecanta.com/********** • www.chinaculturedpearl.com/********** • www.colin18.com/********** • www.connectesl.com/********** • allinfo.com.au/********** • alevibirligi.ch/********** • allanconi.it/********** • americasenergyco.com/********** • amistra.com/********** • calamarco.com/********** • www.befag.ru/********** • www.bennylife.com/********** • www.bidsforbaby.com/********** • www.biotenk.com/********** • www.nmtltd.com/********** • www.boldrussell.com/********** • www.bulkemailservicenow.com/********** • www.calidad.biz/********** • www.cansultdubai.ae/********** • www.chilotitomarino.cl/********** • www.casino-malibu.ru/********** • www.khonkaenpoc.com/********** • ala-bg.net/********** • eleceltek.com/********** • alfaclassic.sk/********** • www.americarising.com/********** • amerykaameryka.com/********** • analisisyconsultoria.com/********** Сохраняется локально в: %SYSDIR% \edlm.exe На момент проверки данный файл не был доступен. Реестр Добавляется следующий ключ реестра: – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\ ldr64] • LdCount = dword:00000000 • prevt = dword:00000000 • Impersonate = dword:00000000 • Asynchronous = dword:00000001 • DllName = ldr64.dll • Startup = Startup Данные файла Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком:
Описание добавил
Andrei Gherman в(о) вторник, 28 февраля 2006 г. Описание обновил
Andrei Gherman в(о) вторник, 28 февраля 2006 г.
Назад
.
.
.
.