Имя: TR/Hijack.Explor.1 Обнаружен: 28/06/2006 Вид: Троянская программа В реальных условиях: Нет Отмеченные факты заражения: Низкий Потенциал распространения: Низкий Потенциал повреждений: Средний Файл статистики: Да Размер файла: 45.056 байт. Контрольная сумма MD5: f508e5a83c339e32a4e0d1185873dea2 Версия VDF: 6.35.00.88 Версия IVDF: 6.35.00.99 - пятница, 30 июня 2006 г.
Общее Метод распространения: • Нет собственной процедуры распространения Псевдонимы (аliases): • Kaspersky: Trojan-Proxy.Win32.Small.ez • TrendMicro: TROJ_SMALL.DEF • F-Secure: Trojan-Proxy.Win32.Small.ez • Grisoft: Proxy.FRE • Eset: Win32/Agent.PA Операционные системы: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Последствия: • Изменение реестра • Похищает информацию • Позволяет несанкционированно подключиться к компьютеру Файлы Создается собственная копия: • %SYSDIR% \svcroot.exe Реестр Добавляются ключи реестра для повторного запуска процессов после перезагрузки системы. – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "svcroot"="%SYSDIR% \scvroot.exe" – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "svcroot"="%SYSDIR% \svcroot.exe" Изменяется следующий ключ реестра: – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] Прежнее значение: • "Shell"="Explorer.exe" Новое значение: • "Shell"="Explorer.exe svcroot.exe" Backdoor Открываются следующие порты: – iexplore.exe к произвольному TCP порту чтобы обеспечить Socks4 прокси-сервера. – iexplore.exe по TCP порту 5050 для обеспечения удаленной оболочки Устанавливает соединение с сервером Следующий: • http://www.site.ru/socks/********** В результате может пересылаться информация. Это происходит с помощью HTTP GET запроса PHP скрипта. Передает информацию о: • Имя компьютера • Скорость процессора • Время жизни вредоносной программы • Открытый порт • Объем памяти • Имя пользователя • Информация об операционной системе Windows Инфицирование – Объект внедряется в процесс. Имя процесса: • iexplore.exe При успешном выполнении вредоносная программа завершается. Инфицированная часть остается при этом активной. Технология Rootkit Скрывает следующее: – Собственные ключи реестра Используемый метод: • Невидимый из Windows API Данные файла Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком:
Описание добавил
Adriana Popa в(о) среда, 25 октября 2006 г. Описание обновил
Adriana Popa в(о) среда, 25 октября 2006 г.
Назад
.
.
.
.