Имя: TR/Dldr.Agent.awf.14 Обнаружен: 13/09/2006 Вид: Троянская программа Подвид: Downloader В реальных условиях: Нет Отмеченные факты заражения: Низкий Потенциал распространения: Низкий Потенциал повреждений: Средний Файл статистики: Да Размер файла: 22.176 байт. Контрольная сумма MD5: 0097a8ae129699bc8e1b28e039599405 Версия VDF: 6.35.01.217 Версия IVDF: 6.35.01.221
Общее Метод распространения: • Нет собственной процедуры распространения Псевдонимы (аliases): • Symantec: Trojan.LowZones • Mcafee: QLowZones-14 • Kaspersky: Trojan-Downloader.Win32.Agent.awf • F-Secure: Trojan-Downloader.Win32.Agent.awf • Sophos: Troj/Agent-DFJ • VirusBuster: Trojan.DL.Agent.EMS • Bitdefender: Trojan.LowZones.DH Операционные системы: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Последствия: • Отключение приложений безопасности • Снижает уровень настроек безопасности • Изменение реестра • Похищает информацию • Позволяет несанкционированно подключиться к компьютеру Файлы Создается файл: – %TEMPDIR% \abc123.pid Содержит используемые вредоносным ПО параметры Реестр Добавляется следующий ключ реестра: – HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ ZoneMap\Ranges\me • ":Range"="Œé" • "*"=dword:00000002 Изменяется следующий ключ реестра: Снижает настройки безопасности Internet Explorer: – HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ Zones\2 Прежнее значение: • "CurrentLevel"=dword:00000000 • "Flags"=dword:00000047 • "1004"=dword:00000001 • "1201"=dword:00000001 Новое значение: • "CurrentLevel"=dword:00010000 • "Flags"=dword:00000043 • "1004"=dword:00000000 • "1201"=dword:00000000 • "1206"=dword:00000000 • "1806"=dword:00000000 • "1807"=dword:00000000 • "1808"=dword:00000000 • "1809"=dword:00000003 • "2000"=dword:00000000 • "2001"=dword:00000000 • "2004"=dword:00000000 • "2100"=dword:00000000 • "2101"=dword:00000001 • "2102"=dword:00000000 • "2200"=dword:00000000 • "2201"=dword:00000000 • "2300"=dword:00000001 Завершение процесса Список завершаемых процессов: • msascui.exe; fsguidll.exe; fsaw.exe; fspex.exe; fsm32.exe; tsantispy.exe; kavpf.exe; kav.exe; dpasnt.exe; msfwsvc.exe; msmpsvc.exe; mpeng.exe; mscorsvw.exe; winssnotify.exe; symlcsvc.exe; spbbcsvc.exe; sndsrvc.exe; nscsrvce.exe; navapsvc.exe; msmsgs.exe; ccsetmgr.exe; ccproxy.exe; ccetvmgr.exe; ccapp.exe; aluschedulersvc.exe; oasclnt.exe; msksrvr.exe; mskagent.exe; mscifapp.exe; mpftray.exe; mpfservice.exe; mpfagent.exe; mcvsshld.exe; mcvsescn.exe; mcupdate.exe; mcupdmgr.exe; mctskshd.exe; mcshield.exe; mcdetect.exe; mcagent.exe; zlclient.exe; vsmon.exe; webrootdesktopfirewall.exe; wdfdataservice.exe; ssu.exe; spysweeperui.exe; spysweeper.exe; firewallntservice.exe; vrmonsvc.exe; vrmonnt.exe; vrfwsvc.exe; hsockpe.exe; wmiprvse.exe; mxtask.exe; swdoctor.exe; sdhelp.exe; vir.exe; webproxy.exe; tpsrv.exe; srvload.exe; pskmssvc.exe; psimsvc.exe; pnmsrv.exe; pavsrv51.exe; pavprsrv.exe; pavfnsvr.exe; avengine.exe; avciman.exe; apvxdwin.exe; avp.exe; cavtray.exe; cavrid.exe; caissdt.exe; ca.exe; isafe.exe; ad-watch.exe Backdoor Устанавливает соединение с сервером Следующий: • http://88.80.5.21/check/********** В результате может быть обеспечена пересылка информации и работа функции скрытого удаленного управления. Это происходит с помощью HTTP GET запроса PHP скрипта. Возможности удаленного контроля: • Загрузить файл Разное Мьютекс: Создается мьютекс: • {FA531CC1-1497-11d3-A180-3333052276C3E} Данные файла Язык программирования: Программа была написана на MS Visual C++. Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком: • UPX
Описание добавил
Teodor Onisor в(о) среда, 20 сентября 2006 г. Описание обновил
Teodor Onisor в(о) среда, 20 сентября 2006 г.
Назад
.
.
.
.