Имя:TR/NSAnti.B.7
Обнаружен:29/07/2006
Вид:Троянская программа
В реальных условиях:Нет
Отмеченные факты заражения:Низкий
Потенциал распространения:Низкий
Потенциал повреждений:От низкого до среднего
Файл статистики:Да
Размер файла:42.102 байт.
Контрольная сумма MD5:caf96db786db731ed89d4ec7a7596ea5
Версия VDF:6.35.01.20
Версия IVDF:6.35.01.20

 Общее    •  Symantec: Trojan.PWS.QQPass
   •  TrendMicro: TSPY_QQPASS.QM
   •  Bitdefender: Trojan.NSAnti.B


Операционные системы:
   • Windows 95
   • Windows 98
   • Windows 98 SE
   • Windows ME


Последствия:
   • Создает файл
   • Создает потенциально опасный файл
   • Отслеживается и записывает введенные с клавиатуры символы
   • Изменение реестра
   • Похищает информацию

 Файлы Создается собственная копия:
   • %PROGRAM FILES%\Internet Explorer\PLUGINS\system.jmp



Удаляются следующие файлы:
   • %WINDIR%\DESKTOP\WODEXIAOSHIHOUCHAONAORENXINGDESHIHOU
   • %WINDIR%\DESKTOP\WAIOZONGSHICHANGGEHONGWONAHSOUGEHAOXIANGZHEYANGCHANGDEWODEGUXIANGZAIYUANFANG
   • %WINDIR%\DESKTOP\TIANHEIHEITIOOTIANTIANDOUYAONIAIWODEXINSIYOUNICAIBUYAOWENWOCONGNALILAI
   • %WINDIR%\DESKTOP\NPKCRYPT.SYS



Создается файл:

%PROGRAM FILES%\Internet Explorer\PLUGINS\system.sys Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: TR/PSW.QQRob.GD

 Реестр – HKLM\Software\Microsoft\Windows\CurrentVersion\explorer\
   ShellExecuteHooks
   • "{C9953583-932E-4EA1-A04B-4523AAB72C30}"=""



Добавляется следующий ключ реестра:

– HKCR\CLSID\{C9953583-932E-4EA1-A04B-4523AAB72C30}\InProcServer32
   • "Default"="%PROGRAM FILES%\Internet Explorer\PLUGINS\system.sys"
   • "ThreadingModel"="Apartment"

 Backdoor Передает информацию о:
    • Кэшированные пароли

 Инфицирование –  Следующий файл вставляется в процесс: %PROGRAM FILES%\Internet Explorer\PLUGINS\system.sys


– Вставляется в процесс в качестве программного потока.

    Имя процесса:
   • %все активные процессы%


 Данные файла Язык программирования:
Программа была написана на Delphi.

Описание добавил Bogdan Iliuta в(о) среда, 9 августа 2006 г.
Описание обновил Andrei Ivanes в(о) понедельник, 14 августа 2006 г.

Назад . . . .