Имя:TR/Spy.Haxspy.AP
Обнаружен:19/07/2006
Вид:Троянская программа
В реальных условиях:Нет
Отмеченные факты заражения:Низкий
Потенциал распространения:Низкий
Потенциал повреждений:Средний
Файл статистики:Да
Размер файла:26.332 байт.
Контрольная сумма MD5:3f74b3177428e511150E49584d25e150
Версия VDF:6.35.00.184
Версия IVDF:6.35.00.224

 Общее Метод распространения:
   • Нет собственной процедуры распространения


Псевдонимы (аliases):
   •  Kaspersky: Trojan-Spy.Win32.Haxspy.ap
   •  TrendMicro: TSPY_HAXSPY.AP


Операционные системы:
   • Windows 98
   • Windows 98 SE
   • Windows NT
   • Windows ME
   • Windows 2000
   • Windows XP
   • Windows 2003


Последствия:
   • Блокирует доступ к веб-страницам IT-security компаний
   • Создает вредоносные файлы
   • Изменение реестра
   • Похищает информацию
   • Позволяет несанкционированно подключиться к компьютеру

 Файлы Создаются следующие файлы:

– Незараженный файл:
   • %SYSDIR%\ksl48.bin

%SYSDIR%\satau320.dll Дальнейшие исследования выявили, что данный файл является вредоносной программой.
%SYSDIR%\satau325.sys Дальнейшие исследования выявили, что данный файл является вредоносной программой.

 Реестр Для загрузки службы после перезагрузки системы добавляются следующие ключи реестра.

– [HKLM\SYSTEM\CurrentControlSet\Services\satau325]
   • "Type"=dword:00000001
   • "Start"=dword:00000001
   • "ErrorControl"=dword:00000000
   • "ImagePath"="\??\%SYSDIR%\satau325.sys"
   • "DisplayName"="SATA bus driver"

– [HKLM\SYSTEM\CurrentControlSet\Services\satau325\Security]
   • "Security"=%шестнадцатиричное значение%

– [HKLM\SYSTEM\CurrentControlSet\Services\satau325\Enum]
   • "0"="Root\\LEGACY_SATAU325\\0000"
   • "Count"=dword:00000001
   • "NextInstance"=dword:00000001



Добавляется следующий ключ реестра:

– [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\
   satau320]
   • DllName=satau320.dll
   • Startup=satau320
   • Impersonate=dword:00000001
   • Asynchronous=dword:00000001
   • MaxWait=dword:00000001
   • "nk48id"="[%шестнадцатиричное значение%]"

 Backdoor Устанавливает соединение с сервером
Следующий:
   • http://dasterban1972.info/corpse/**********

В результате может быть обеспечена пересылка информации и работа функции скрытого удаленного управления. Это происходит из-за использования методов HTTP GET и POST с применением PHP скрипта.


Передает информацию о:
    • Полученная из похищенного блока информация

 Кража Попытка кражи следующей информации:

– Пароли следующих программ:
   • Internet Explorer
   • MyIE
   • miranda
   • Mozilla
   • Maxthon
   • The Bat
   • Outlook Express
   • MSN
   • ICQ
   • Opera

– После посещения одной из следующих веб-страниц была запущена функция протоколирования:
   • E-gold
   • %каждая ве
Описание добавил Victor Tone в(о) понедельник, 31 июля 2006 г.
Описание обновил Victor Tone в(о) понедельник, 31 июля 2006 г.

Назад . . . .