Имя: TR/Spy.Banke.any.89 Обнаружен: 12/07/2006 Вид: Троянская программа В реальных условиях: Нет Отмеченные факты заражения: Низкий Потенциал распространения: Низкий Потенциал повреждений: Средний Файл статистики: Да Размер файла: 822.904 байт. Контрольная сумма MD5: 48cbfa5f08bab42cb79bdefc7795ff30 Версия VDF: 6.35.00.154 Версия IVDF: 6.35.00.193 - четверг, 20 июля 2006 г.
Общее Метод распространения: • Нет собственной процедуры распространения Псевдонимы (аliases): • Kaspersky: Trojan-Spy.Win32.Banker.ark • Sophos: Troj/Bnkmr-Fam • VirusBuster: TrojanSpy.Banker.DWK Операционные системы: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Последствия: • Использует собственный почтовый движок • Изменение реестра • Похищает информацию Файлы Создается собственная копия: • %ALLUSERSPROFILE%\start menu\programs\startup\amsn.exe Реестр Добавляется следующий ключ реестра: – HKCR\Software\Microsoft\Windows\CurrentVersion\Run • "amsn"="%WINDIR% \System32%WINDIR% \Config\amsn.exe" Email Не имеет собственной процедуры размножения. Занимается рассылкой электронных писем. Адресат может оказаться отправителем. Подробности приведены ниже: Дизайн писем: От: INFECTADO <roger.capellari@gmail.com> Кому: louco.bank@gmail.com <louco.bank@gmail.com> Тема: INFECTADO%Имя компьютера% Текст письма: • [Infectado OnLine]..: Maquina.............: %Имя компьютера% IP..................: %текущий IP адрес% Data................: %актуальная дата% Hora................: %актуальное время (часы)% Verso do Windows...: %Операционная система% (version %версия Windows% ) |'=========SOURCE BY ROJAO=========== . От: BANESPA <BANESPA> Кому: bianca3007@gmail.com <bianca3007@gmail.com> Тема: CHEGOU C/C %Имя компьютера% Текст письма: • ' [Infectado OnLine]..: Maquina.............: %Имя компьютера% IP..................: %текущий IP адрес% Data................: %актуальная дата% Hora................: %актуальное время (часы)% Verso do Windows...: %Операционная система% (version %версия Windows% ) |'=========SOURCE BY ROJAO=========== BANESPA ! ![Ag]:...........%похищенная информация% ![Cont]:.........%похищенная информация% ![Nome Acesso]:..%похищенная информация% ![Sen]:..........%похищенная информация% ![Ass E]:........%похищенная информация% ! !-=-=-=-=-=-|_PaPaRaZz0_|-=-=-=-=-=- От: UNIBANCO <UNIBANCO> Кому: bianca3007@gmail.com <bianca3007@gmail.com> Тема: CHEGOU C/C %Имя компьютера% Текст письма: • ' [Infectado OnLine]..: Maquina.............: %Имя компьютера% IP..................: %текущий IP адрес% Data................: %актуальная дата% Hora................: %актуальное время (часы)% Versão do Windows...: %Операционная система% (version %версия Windows% ) |'=========SOURCE BY ROJAO=========== Unibanco nem parece Banco :D ! [Agên].........: %похищенная информация% [Con-Dig]......: %похищенная информация% [SeCont].......: %похищенная информация% [AssElet]......: %похищенная информация% [NascimE]......: %похищенная информация% !=========SOURCE BY ROJAO========== Письмо могло бы выглядеть следующим образом: Отправка MX Server: Обладает способностью связаться со следующим MX сервером: • gsmtp185.google.com Кража – После посещения одной из следующих веб-страниц была запущена функция протоколирования: • http://www.banespa.com.br/ • http://www.unibanco.com.br/ – Протоколируется: • Регистрационная информация –Формы отображаются следующим образом: Разное Мьютекс: Создается мьютекс: • fataL MuTexXx Данные файла Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком:
Описание добавил
Ionut Slaveanu в(о) среда, 30 августа 2006 г. Описание обновил
Andrei Ivanes в(о) четверг, 14 сентября 2006 г.
Назад
.
.
.
.