Имя: TR/Click.VB.FO Обнаружен: 02/10/2006 Вид: Троянская программа В реальных условиях: Нет Отмеченные факты заражения: Низкий Потенциал распространения: Низкий Потенциал повреждений: От низкого до среднего Файл статистики: Да Размер файла: 79.872 байт. Контрольная сумма MD5: c3c8b6dac9c0a0cd27c3edf1822ed786 Версия VDF: 6.36.00.71 Версия IVDF: 6.36.00.86 - понедельник, 9 октября 2006 г.
Общее Метод распространения: • Нет собственной процедуры распространения Псевдонимы (аliases): • Kaspersky: Trojan-Clicker.Win32.VB.fo • F-Secure: Trojan-Clicker.Win32.VB.fo • Grisoft: Clicker.DCK • Eset: Win32/TrojanClicker.VB.FO Операционные системы: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Последствия: • Создает файлы • Создает вредоносные файлы • Изменение реестра Файлы Создаются следующие файлы: – Файл предназначен для временного использования и может быть удален. • %SYSDIR% \temp.reg – %SYSDIR% \WinVer.ini – %SYSDIR% \wmpStatus.dll Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: TR/Dldr.VB.DT.2 – %Рабочая папка вредоносной программы% \a.bat После полного завершения процесса создания он запускается на выполнение. Данный batch-файл используется для удаления файла. – %WINDIR% \svchost.exe После полного завершения процесса создания он запускается на выполнение. Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: TR/Dldr.VB.DT.1.B – %WINDIR% \boot.ini Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: TR/Drop.Agent.VP.2 – %WINDIR% \userinit.exe Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: TR/Drop.Agent.VP.2 Реестр Для загрузки служб после перезагрузки системы добавляются следующие ключи реестра. – [HKLM\SYSTEM\CurrentControlSet\Services\Netwscsvc] • "Type"=dword:00000120 • "Start"=dword:00000002 • "ErrorControl"=dword:00000001 • "ImagePath"=%WINDIR% \svchost.exe • "DisplayName"="Network wscsvc sharedaccess Service" • "ObjectName"="LocalSystem" • "Description"="???????????" – [HKLM\SYSTEM\CurrentControlSet\Services\Netwscsvc\Security] • "Security"=%шестнадцатиричное значение% – [HKLM\SYSTEM\CurrentControlSet\Services\Netwscsvc\Enum] • "0"="Root\\LEGACY_NETWSCSVC\\0000" • "Count"=dword:00000001 • "NextInstance"=dword:00000001 Изменяется следующий ключ реестра: – [HKCU\Software\Microsoft\Internet Explorer\International] Прежнее значение: • "AcceptLanguage"=%Настройки пользователя% Новое значение: • "AcceptLanguage"="zh-cn" Данные файла Язык программирования: Программа была написана на Visual Basic. Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком: • UPX
Описание добавил
Adriana Popa в(о) четверг, 5 октября 2006 г. Описание обновил
Adriana Popa в(о) понедельник, 9 октября 2006 г.
Назад
.
.
.
.