Имя: TR/PSW.WOW.AT.3 Обнаружен: 16/08/2006 Вид: Троянская программа В реальных условиях: Нет Отмеченные факты заражения: Низкий Потенциал распространения: Низкий Потенциал повреждений: Средний Файл статистики: Да Размер файла: 46.564 байт. Контрольная сумма MD5: 156b6eb8383244bd63285e229ee7dbac Версия VDF: 6.35.01.99 Версия IVDF: 6.35.01.100 - среда, 16 августа 2006 г.
Общее Метод распространения: • Нет собственной процедуры распространения Псевдонимы (аliases): • Kaspersky: Trojan-PSW.Win32.WOW.fl • TrendMicro: TSPY_WOW.KG • Bitdefender: Trojan.PWS.WOW.AD Операционные системы: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Последствия: • Отключение приложений безопасности • Создает файл • Создает потенциально опасный файл • Изменение реестра • Похищает информацию Файлы Создаются собственные копии: • %WINDIR% \Debug\DebugProgram.exe • %SYSDIR% \regedit.com • %SYSDIR% \dxdiag.com • %SYSDIR% \MSCONFIG.COM • %Диск% :\pagefile.pif • %Диск% :\autorun.inf • %WINDIR% \ExERoute.exe • %WINDIR% \1.com • %WINDIR% \explorer.com • %PROGRAM FILES% \Common Files\iexplore.pif • %PROGRAM FILES% \Common Files\iexplore.com • %WINDIR% \finder.com • %SYSDIR% \command.pif • %SYSDIR% \finder.com • %SYSDIR% \rundll32.com • %WINDIR% \WINLOGON.EXE Создается файл: Реестр Добавляется ключ реестра для повторного запуска процесса после перезагрузки системы. – HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run • "Torjan Program"="%WINDIR% \WINLOGON.EXE" Добавляются следующие ключи реестра: – HKCU\Software\VB and VBA Program Settings\Microsoft Soft Debuger\ Settings • "GUID"="{%CLSID% }" – HKCR\.exe • "(Default)"="winfiles" – HKCR\winfiles\Shell\Open\Command • "(Default)"="%WINDIR% \ExERoute.exe "%1" %*" – HKCR\winfiles\DefaultIcon • "(Default)"="%1" – HKCR\winfiles – HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon • "Shell"="Explorer.exe 1" – HKCR\Drive\shell\find\command • "(Default)"="%SystemRoot%\explorer.com" – HKCR\http\shell\open\command • "(Default)"=""%PROGRAM FILES% \common files\iexplore.pif" -nohome" – HKCR\htmlfile\shell\opennew\command • "(Default)"=""%PROGRAM FILES% \common files\iexplore.pif" %1" – HKCR\ftp\shell\open\command • "(Default)"=""%PROGRAM FILES% \Internet Explorer\iexplore.com" %1" – HKCR\CLSID\{871C5380-42A0-1069-A2EA-08002B30309D}\shell\ OpenHomePage\Command • "(Default)"=""%PROGRAM FILES% \Internet Explorer\iexplore.com"" – HKCR\Applications\iexplore.exe\shell\open\command • "(Default)"=""%PROGRAM FILES% \Internet Explorer\iexplore.com" %1" – HKCU\Software\Microsoft\Internet Explorer\Main • "Check_Associations"="No" – HKCR\htmlfile\shell\open\command • "(Default)"=""%PROGRAM FILES% \Internet Explorer\iexplore.com" -nohome" – HKCR\Unknown\shell\openas\command • "(Default)"="%SystemRoot%\system32\finder.com %SystemRoot%\system32\shell32.dll,OpenAs_RunDLL %1" – HKCR\telnet\shell\open\command • "(Default)"="finder.com url.dll,TelnetProtocolHandler %l" – HKCR\scriptletfile\Shell\Generate Typelib\command • "(Default)"=""%SYSDIR% \finder.com" %SYSDIR% \scrobj.dll,GenerateTypeLib "%1"" – HKCR\scrfile\shell\install\command • "(Default)"="finder.com desk.cpl,InstallScreenSaver %l" – HKCR\InternetShortcut\shell\open\command • "(Default)"="finder.com shdocvw.dll,OpenURL %l" – HKCR\inffile\shell\Install\command • "(Default)"="%SystemRoot%\System32\rundll32.com setupapi,InstallHinfSection DefaultInstall 132 %1" – HKCR\htmlfile\shell\Print\command • "(Default)"=""%PROGRAM FILES% \Microsoft Office\Office10\msohtmed.exe" /p %1" – HKCR\dunfile\shell\open\command • "(Default)"="%SystemRoot%\system32\rundll32.com NETSHELL.DLL,InvokeDunFile %1" – HKCR\cplfile\shell\cplopen\command • "(Default)"="rundll32.com shell32.dll,Control_RunDLL %1,%*" – HKCR\.bfc\ShellNew • "command"="%SystemRoot%\system32\rundll32.com %SystemRoot%\system32\syncui.dll,Briefcase_Create %2!d! %1" – HKCR\.lnk\ShellNew • "command"="rundll32.com appwiz.cpl,NewLinkHere %1" – HKCU\Software\Microsoft\Visual Basic\5.0 Завершение процесса Список завершаемых процессов: • RAVMON.EXE; TROJDIE; KPOP; CCENTER; ASSISTSE; KPFW; AGENTSVR; KREG; IEFIND; IPARMOR; SVI.EXE; UPHC; RULEWIZE; FYGT; RFWSRV; RFWMA Кража Попытка кражи следующей информации: – Пароли следующих программ: • World of Warcraft • The Legend of Mir – Запуск функции протоколирования при посещении веб-страницы с одной из следующих последовательностей в URL: • us.logon.worldofwarcraft.com • eu.logon.worldofwarcraft.com • tw.logon.worldofwarcraft.com Данные файла Язык программирования: Программа была написана на Visual Basic. Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком:
Описание добавил
Marius T. Nicolae в(о) среда, 13 сентября 2006 г. Описание обновил
Andrei Ivanes в(о) пятница, 6 октября 2006 г.
Назад
.
.
.
.