Имя:Worm/Locksky.Y
Обнаружен:12/01/2006
Вид:Червь
В реальных условиях:Да
Отмеченные факты заражения:Низкий
Потенциал распространения:Средний
Потенциал повреждений:Средний
Файл статистики:Да
Размер файла:28.864 байт.
Контрольная сумма MD5:2cd320405e8a9880e8ac37e811d6c21f
Версия VDF:6.33.00.114

 Общее Метод распространения:
   • Email


Псевдонимы (аliases):
   •  Symantec: W32.Looksky.G@mm
   •  Kaspersky: Email-Worm.Win32.Locksky.v
   •  TrendMicro: WORM_LOCKSKY.AE
   •  F-Secure: Email-Worm.Win32.Locksky.y
   •  Sophos: W32/Loosky-V
   •  Panda: W32/LockSky.AP.worm
   •  VirusBuster: I-Worm.Locksky.AK
   •  Eset: Win32/Locksky.Z
   •  Bitdefender: Win32.Locksky.Gen@mm


Операционные системы:
   • Windows 95
   • Windows 98
   • Windows 98 SE
   • Windows NT
   • Windows ME
   • Windows 2000
   • Windows XP
   • Windows 2003


Последствия:
   • Создает вредоносные файлы
   • Отслеживается и записывает введенные с клавиатуры символы
   • Изменение реестра
   • Похищает информацию
   • Позволяет несанкционированно подключиться к компьютеру

 Файлы Создаются собственные копии:
   • %WINDIR%\sachostx.exe
   • %Рабочая папка вредоносной программы%\temp.bak



Удаляется следующий файл:
   • %SYSDIR%\hard.lck



Создаются следующие файлы:

%SYSDIR%\msvcrl.dll Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: Worm/Locksky.P.9

%SYSDIR%\sachostp.exe После полного завершения процесса создания он запускается на выполнение. Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: Worm/Locksky.V.1.B

%SYSDIR%\sachostc.exe После полного завершения процесса создания он запускается на выполнение. Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: BDS/Locksky.K

%SYSDIR%\sachostw.exe После полного завершения процесса создания он запускается на выполнение. Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: Worm/Locksky.T.6

%SYSDIR%\sachosts.exe После полного завершения процесса создания он запускается на выполнение. Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: Worm/Locksky.V.1.C




Попытка загрузки следующего файла:

– Следующие URL:
   • http://proxy4u.ws:8080/**********
   • http://proxy4u.ws:8080/**********
   • http://usproxy2u.ws:8080/**********
   • http://usproxy2u.ws:8080/**********
На момент проверки данный файл не был доступен.

 Реестр Добавляется ключ реестра для повторного запуска процесса после перезагрузки системы.

– HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
   • "HostSrv" = "%WINDIR%\sachostx.exe"



Создание следующего элемента для "обхода" брандмауера Windows XP:

– HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\
   FirewallPolicy\StandardProfile\AuthorizedApplications\List
   • "%Ра
Описание добавил Irina Boldea в(о) вторник, 18 апреля 2006 г.
Описание обновил Irina Boldea в(о) четверг, 20 апреля 2006 г.

Назад . . . .