Имя: TR/Agent.AAL Обнаружен: 22/09/2006 Вид: Троянская программа В реальных условиях: Нет Отмеченные факты заражения: Низкий Потенциал распространения: Низкий Потенциал повреждений: От низкого до среднего Файл статистики: Да Размер файла: 69.632 байт. Контрольная сумма MD5: 4ed6f7364206b0ae28e1cc439102ce5b Версия VDF: 6.36.00.49 Версия IVDF: 6.36.00.60 - вторник, 26 сентября 2006 г.
Общее Метод распространения: • Нет собственной процедуры распространения Псевдоним (alias): • Mcafee: Kimat Операционные системы: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Последствия: • Создает файл • Создает вредоносные файлы • Изменение реестра После запуска выдается следующая информация: После активации запускается Windows приложение. При этом отображается следующее окно: Файлы Создаются собственные копии: • %SYSDIR% \ISASS.exe • %WINDIR% \Resources\Empty.bat • %WINDIR% \Media\msconfig.bat • %WINDIR% \security\kernel32.bat • %WINDIR% \system32.exe • %ALLUSERSPROFILE%\Start Menu\Programs\Startup\Temp.pif • %SYSDIR% \LNETINFO.exe • %HOME%\My Documents\Data %Имя компьютера% .exe • %SYSDIR% \Kiamat.exe • %HOME%\My Documents\%все подкаталоги% \%текущая папка% .exe Создается файл: – %WINDIR% \security\ms.inf Реестр Добавляются ключи реестра для повторного запуска процессов после перезагрузки системы. – HKCU\Software\Microsoft\Windows\CurrentVersion\Run • "msconfig"="%WINDIR% \Media\msconfig.bat" – HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run • "Kiamat Sudah Dekat_16_04"="%SYSDIR% \ISASS.exe" Добавляется следующий ключ реестра: – HKCU\Software\Policies\Microsoft\CurrentVersion\Policies\Explorer • "NoFind"=dword:00000001 Изменяются следующие ключи реестра: Отключение редактора реестра и менеджера задач: – HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System Новое значение: • "DisableRegistryTools"=dword:00000001 • "DisableTaskMgr"=dword:00000001 – HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced Прежнее значение: • "Hidden"=%Настройки пользователя% • "HideFileExt"=%Настройки пользователя% Новое значение: • "Hidden"=dword:00000002 • "HideFileExt"=dword:00000001 – HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon Прежнее значение: • "Shell"="Explorer.exe" Новое значение: • "Shell"="Explorer.exe "%WINDIR% \Resources\Empty.bat"" – HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System Новое значение: • "DisableCMD"=dword:00000001 Данные файла Язык программирования: Программа была написана на Visual Basic.
Описание добавил
Teodor Onisor в(о) вторник, 24 октября 2006 г. Описание обновил
Oliver Auerbach в(о) среда, 25 октября 2006 г.
Назад
.
.
.
.