Имя: TR/Agent.121 Обнаружен: 17/03/2006 Вид: Троянская программа В реальных условиях: Нет Отмеченные факты заражения: Низкий Потенциал распространения: Низкий Потенциал повреждений: Средний Файл статистики: Да Размер файла: 24.577 байт. Контрольная сумма MD5: 27cdc487080B61e035fffb686fd882ae Версия VDF: 6.34.00.61
Общее Метод распространения: • Нет собственной процедуры распространения Псевдонимы (аliases): • Symantec: PWSteal.Reoxtan • Mcafee: PWS-Reox • TrendMicro: TSPY_REOX.F • Bitdefender: Trojan.Spy.Reox.E Операционные системы: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Последствия: • Снижает уровень настроек безопасности • Изменение реестра • Позволяет несанкционированно подключиться к компьютеру Файлы Создается собственная копия: • %SYSDIR% \service\explorer.exe Создается файл: – %SYSDIR% \service\dllp.txt Файл является безвредным текстовым файлом со следующим содержимым: • %похищенная информация% Попытка загрузки следующего файла: – Следующий URL: • http://ccunion.org/********** Сохраняется локально в: %SYSDIR% \compress.exe Реестр Добавляется ключ реестра (бесконечный цикл) для повторного запуска процесса после перезагрузки системы. – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\ Run] • 1 = %SYSDIR% \service\explorer.exe Изменяются следующие ключи реестра: Отключение Windows Firewall: – [HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\ FirewallPolicy\StandardProfile\] Новое значение: • DoNotAllowExceptions = 0 • EnableFirewall = 0 • DisableNotifications = 1 – [HKLM\SOFTWARE\Microsoft\Security Center\] Новое значение: • AntiVirusDisableNotify = 1 Backdoor Открывается порт: – %SYSDIR% \service\explorer.exe по TCP порту 47800 чтобы обеспечить наличие прокси-сервера. Устанавливает соединение с сервером Все последующие: • http://ccunion.org/********** • http://ccunion.org/********** • http://ccunion.org/********** • http://ccunion.org/********** В результате может быть обеспечена пересылка информации и работа функции скрытого удаленного управления. Это происходит из-за использования методов HTTP GET и POST с применением PHP скрипта. Передает информацию о: • Кэшированные пароли • Имя компьютера • Созданный лог-файл • IP адрес • Информация о сети • Открытый порт • Информация о запущенных процессах • Полученная из похищенного блока информация Возможности удаленного контроля: • Загрузить файл • Запустить файл • Запуск программы контроля клавиатуры Кража Попытка кражи следующей информации: – Используемые функцией AutoComplete пароли – Пароли следующих программ: • Outlook • Far • The Bat • WinCmd • Edialer Данные файла Язык программирования: Программа была написана на MS Visual C++. Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком: • MEW
Описание добавил
Andrei Gherman в(о) пятница, 7 апреля 2006 г. Описание обновил
Andrei Gherman в(о) пятница, 7 апреля 2006 г.
Назад
.
.
.
.