Имя: ADSPY/ISearch.d.2 Обнаружен: 22/11/2005 Вид: Троянская программа В реальных условиях: Нет Отмеченные факты заражения: Низкий Потенциал распространения: Низкий Потенциал повреждений: От низкого до среднего Файл статистики: Да Размер файла: 852.566 байт. Контрольная сумма MD5: f822ce94e5bfa827143a8457c70F9210 Версия VDF: 6.32.00.207
Общее Метод распространения: • Нет собственной процедуры распространения Псевдонимы (аliases): • Mcafee: Adware-Isearch.dr. • VirusBuster: trojan Adware.DR.CommAd.A • Bitdefender: Trojan.Proxy.493 Операционные системы: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Последствия: • Создает вредоносные файлы • Изменение реестра Файлы Создаются следующие файлы: – Незараженные файлы: • %appdata%\NetMon\domains.txt • %appdata%\NetMon\log.txt – %WINDIR% \TmFtZQ\asappsrv.dll – %WINDIR% \TmFtZQ\command.exe – %WINDIR% \TmFtZQ\nAIQtk.vbs – %PROGRAM FILES% \Network Monitor\netmon.exe – %WINDIR% \uninstall_nmon.vbs – Следующий URL: • http://command.adservs.com/binaries/********** Сохраняется локально в: %SYSDIR% \atmtd.dll Дальнейшие исследования выявили, что данный файл является вредоносной программой. Реестр Для загрузки служб после перезагрузки системы добавляются следующие ключи реестра. – HKLM\SYSTEM\CurrentControlSet\Services\Network Monitor • "Type"=dword:00000010 • "Start"=dword:00000002 • "ErrorControl"=dword:00000001 • "ImagePath"=%шестнадцатиричное значение% • "DisplayName"="Network Monitor" • "ObjectName"="LocalSystem" – HKLM\SYSTEM\CurrentControlSet\Services\Network Monitor\Security • "Security"=%шестнадцатиричное значение% – HKLM\SYSTEM\CurrentControlSet\Services\Network Monitor\Enum • "0"="Root\\LEGACY_NETWORK_MONITOR\\0000" • "Count"=dword:00000001 • "NextInstance"=dword:00000001 – HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_NETWORK_MONITOR • "NextInstance"=dword:00000001 – HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_NETWORK_MONITOR\0000 • "Service"="Network Monitor" • "Legacy"=dword:00000001 • "ConfigFlags"=dword:00000000 • "Class"="LegacyDriver" • "ClassGUID"="{8ECC055D-047F-11D1-A537-0000F8753ED1}" • "DeviceDesc"="Network Monitor" – HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_NETWORK_MONITOR\0000\ Control • "*NewlyCreated*"=dword:00000000 • "ActiveService"="Network Monitor" – HKLM\SYSTEM\CurrentControlSet\Services\cmdService • "Type"=dword:00000110 • "Start"=dword:00000002 • "ErrorControl"=dword:00000000 • "ImagePath"=%шестнадцатиричное значение% • "DisplayName"="Command Service" • "ObjectName"="LocalSystem" – HKLM\SYSTEM\CurrentControlSet\Services\cmdService\Security • "Security"=%шестнадцатиричное значение% – HKLM\SYSTEM\CurrentControlSet\Services\cmdService\Enum • "0"="Root\LEGACY_CMDSERVICE\0000" • "Count"=dword:00000001 • "NextInstance"=dword:00000001 – HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_CMDSERVICE\0000 • "Service"="cmdService" • "Legacy"=dword:00000001 • "ConfigFlags"=dword:00000000 • "Class"="LegacyDriver" • "ClassGUID"="{8ECC055D-047F-11D1-A537-0000F8753ED1}" • "DeviceDesc"="Command Service" – HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_CMDSERVICE\0000\ Control • "*NewlyCreated*"=dword:00000000 • "ActiveService"="cmdService" Добавляются следующие ключи реестра: – HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\ {3877C2CD-F137-4144-BDB2-0A811492F920} • "Contact"="Customer Support Department" • "DisplayName"="Command" • "DisplayVersion"="1.0.1" • "NoModify"=dword:00000001 • "NoRemove"=dword:00000000 • "NoRepair"=dword:00000001 • "UninstallString"="wscript "%WINDIR% \TmFtZQ\nAIQtk.vbs"" – HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\ {A394E835-C8D6-4B4B-884B-D2709059F3BE} • "Contact"="Customer Support Department" • "DisplayName"="Network Monitor" • "DisplayVersion"="6.0.1" • "NoModify"=dword:00000001 • "NoRemove"=dword:00000000 • "NoRepair"=dword:00000001 • "UninstallString"="wscript "%WINDIR% \uninstall_nmon.vbs"" Backdoor Устанавливает соединение с сервером Один из следующих: • http://80gw6ry3i3x3qbrkwhxhw.032439.com/client.php?str=/********** • http://u9zqi6cq.124365.com/********** Это происходит с помощью HTTP GET запроса PHP скрипта. Возможности удаленного контроля: • Загрузить файл • Посещение веб-страницы Данные файла Язык программирования: Программа была написана на Delphi.
Описание добавил
Ionut Slaveanu в(о) среда, 24 мая 2006 г. Описание обновил
Andrei Gherman в(о) среда, 7 июня 2006 г.
Назад
.
.
.
.