Имя: TR/PSW.Small.BS.3 Обнаружен: 12/09/2006 Вид: Троянская программа В реальных условиях: Да Отмеченные факты заражения: Низкий Потенциал распространения: Низкий Потенциал повреждений: Средний Файл статистики: Да Размер файла: 24.236 байт. Контрольная сумма MD5: 782aa60074ea0620b2c974bf9f17507a Версия VDF: 6.35.01.216 Версия IVDF: 6.35.01.220 - среда, 13 сентября 2006 г.
Общее Метод распространения: • Нет собственной процедуры распространения Псевдоним (alias): • Mcafee: Spy-Agent.bg Операционные системы: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Последствия: • Создает потенциально опасный файл • Снижает уровень настроек безопасности • Изменение реестра • Похищает информацию • Позволяет несанкционированно подключиться к компьютеру Файлы Создается собственная копия: • %WINDIR% \9129837.exe Выполненная копия программы удаляется. Создается файл: – %WINDIR% \hide_evr2.sys Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: TR/PSW.Small.BS.3 Реестр Добавляется ключ реестра для повторного запуска процесса после перезагрузки системы. – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • ttool = %WINDIR% \9129837.exe Для загрузки службы после перезагрузки системы добавляются следующие ключи реестра. – [HKLM\SYSTEM\ControlSet001\Services\hide_evr2] • Type = 1 • Start = 3 • ErrorControl = 0 • ImagePath = \??\%WINDIR% \hide_evr2.sys • DisplayName = !!!! – [HKLM\SYSTEM\ControlSet001\Services\hide_evr2\Security] • Security = %шестнадцатиричное значение% – [HKLM\SYSTEM\ControlSet001\Services\hide_evr2\Enum] • 0 = Root\LEGACY_HIDE_EVR2\0000 • Count = 1 • NextInstance = 1 Добавляется следующий ключ реестра: – [HKCU\Software\Microsoft\InetData] • k1 = %Шестнадцатиричное число% • k2 = %Шестнадцатиричное число% Изменяется следующий ключ реестра: Отключение Windows Firewall: – [HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess] Прежнее значение: • Start = %Настройки пользователя% Новое значение: • Start = 4 Завершение процесса Завершение следующей службы: • Security Center Backdoor Открывается порт: – %WINDIR% \9129837.exe к произвольному TCP порту чтобы обеспечить Socks5 прокси-сервер. Устанавливает соединение с сервером Все последующие: • http://81.95.147.107/cgi-bin/********** • http://81.95.147.107/cgi-bin/********** • http://81.95.147.107/cgi-bin/********** • http://81.95.147.107/cgi-bin/********** • http://81.95.147.107/cgi-bin/********** В результате может быть обеспечена пересылка информации и работа функции скрытого удаленного управления. Передает информацию о: • Кэшированные пароли • Открытый порт • Полученная из похищенного блока информация Возможности удаленного контроля: • Загрузить файл • Запустить файл Кража Попытка кражи следующей информации: – Введенные в поле пароля символы – Используемые функцией AutoComplete пароли Технология Rootkit Скрывает следующее: – Собственный процесс – Следующие файлы: • 9129837.exe • hide_evr2.sys – Следующее значение реестра: • ttool Используемый метод: • Невидимый из Windows API Внедряется в следующие API-функции: • NtEnumerateValueKey / ZwEnumerateValueKey • NtQueryDirectoryFile / ZwQueryDirectoryFile • NtQuerySystemInformation / RtlGetNativeSystemInformation Данные файла Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком:
Описание добавил
Andrei Gherman в(о) среда, 27 сентября 2006 г. Описание обновил
Andrei Gherman в(о) среда, 27 сентября 2006 г.
Назад
.
.
.
.