Имя: TR/Agent.NL.21 Обнаружен: 11/09/2006 Вид: Троянская программа В реальных условиях: Нет Отмеченные факты заражения: Низкий Потенциал распространения: Низкий Потенциал повреждений: Средний Файл статистики: Да Размер файла: 82.944 байт. Контрольная сумма MD5: 4e19ffc16eaca8513df29d1489e69396 Версия VDF: 6.35.01.208 Версия IVDF: 6.35.01.212 - вторник, 12 сентября 2006 г.
Общее Псевдоним (alias): • Kaspersky: Trojan.Win32.Agent.nl Операционные системы: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP Последствия: • Блокирует доступ к веб-страницам IT-security компаний • Изменение реестра • Позволяет несанкционированно подключиться к компьютеру Реестр Добавляется ключ реестра для повторного запуска процесса после перезагрузки системы. – HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run • "Explorer 2238"=%Рабочая папка вредоносной программы% \%выполненный файл% Удаляются значения следующих ключей реестра: – HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\DCOM Server – HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\DCOM Server Добавляются следующие ключи реестра: – HKLM\SOFTWARE\Classes\CLSID\{2C1CD3D7-86AC-4068-93BC-A02304BB2238}\ InProcServer32 • "(Default)""=%Рабочая папка вредоносной программы% \%выполненный файл% • "ThreadingModel"="Apartment" – HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ SharedTaskScheduler • "{2C1CD3D7-86AC-4068-93BC-A02304BB2238}"="DCOM Server 2238" – HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\ ShellServiceObjectDelayLoad • "DCOM Server 2238"="{2C1CD3D7-86AC-4068-93BC-A02304BB2238}" Хосты Хост файл изменяется следующим образом: – В этом случае существующие строки остаются. – Успешно блокирован доступ к следующим доменам: • www.trendmicro.com; rads.mcafee.com; customer.symantec.com; liveupdate.symantec.com; us.mcafee.com; updates.symantec.com; www.nai.com; secure.nai.com; dispatch.mcafee.com; download.mcafee.com; www.my-etrust.com; mast.mcafee.com; ca.com; www.ca.com; networkassociates.com; www.networkassociates.com; avp.com; www.kaspersky.com; www.avp.com; downloads4.kaspersky-labs.com; downloads3.kaspersky-labs.com; downloads2.kaspersky-labs.com; downloads1.kaspersky-labs.com; www.f-secure.com; viruslist.com; www.viruslist.com; liveupdate.symantecliveupdate.com; www.mcafee.com; sophos.com; www.sophos.com; securityresponse.symantec.com; www.symantec.com Backdoor Открывается порт: – %выполненный файл% к произвольному TCP порту Устанавливает соединение с сервером Следующий: • 208.66.195**********:2238 Возможности удаленного контроля: • Отключить DCOM • Загрузить файл • Отправить электронную почту Разное Мьютекс: Создаются мьютексы: • hs5pdllv42238 • hs5p_av_mutex Данные файла Язык программирования: Программа была написана на MS Visual C++. Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком: • UPX
Описание добавил
Bogdan Iliuta в(о) понедельник, 2 октября 2006 г. Описание обновил
Bogdan Iliuta в(о) пятница, 27 октября 2006 г.
Назад
.
.
.
.