Имя: TR/Agent.YU.2 Обнаружен: 12/09/2006 Вид: Троянская программа В реальных условиях: Нет Отмеченные факты заражения: Низкий Потенциал распространения: Низкий Потенциал повреждений: От низкого до среднего Файл статистики: Да Размер файла: 137.216 байт. Контрольная сумма MD5: c6dad9eb2cf8de75a481122094b303e3 Версия VDF: 6.35.01.215 Версия IVDF: 6.35.01.219 - среда, 13 сентября 2006 г.
Общее Метод распространения: • Нет собственной процедуры распространения Псевдонимы (аliases): • Kaspersky: Trojan.Win32.Agent.yu • TrendMicro: TROJ_AGENT.ETQ • F-Secure: Trojan.Win32.Agent.yu • Eset: Win32/Agent.YU Операционные системы: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Последствия: • Снижает уровень настроек безопасности • Изменение реестра После запуска выдается следующая информация: Файлы Создаются собственные копии: • %WINDIR% \ime\imkr6_1\dicts\SVCHOST.exe • %WINDIR% \WinSxS\Manifests\SMSS.exe Реестр Добавляется ключ реестра для повторного запуска процесса после перезагрузки системы. – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "ALG"="%WINDIR% \ime\imkr6_1\dicts\SVCHOST.exe" • "SERVICES"="%WINDIR% \WinSxS\Manifests\SMSS.exe" Добавляется следующий ключ реестра: – [HKCU\Software\Obsidium] Изменяются следующие ключи реестра: Различные настройки Explorer: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer] Прежнее значение: • "NoStartMenuMFUprogramsList"=%Настройки пользователя% • "NoStartMenuPinnedList"=%Настройки пользователя% • "NoStartMenuSubFolders"=%Настройки пользователя% • "NoCommonGroups"=%Настройки пользователя% • "NoSMMyPictures"=%Настройки пользователя% • "NoStartMenuMyMusic"=%Настройки пользователя% • "NoSMMyDocs"=%Настройки пользователя% • "NoDesktop"=%Настройки пользователя% • "NoActiveDesktop"=%Настройки пользователя% • "NoViewOnDrive"=%Настройки пользователя% Новое значение: • "NoStartMenuMFUprogramsList"=dword:00000001 • "NoStartMenuPinnedList"=dword:00000001 • "NoStartMenuSubFolders"=dword:00000001 • "NoCommonGroups"=dword:00000001 • "NoSMMyPictures"=dword:00000001 • "NoStartMenuMyMusic"=dword:00000001 • "NoSMMyDocs"=dword:00000001 • "NoDesktop"=dword:00000001 • "NoActiveDesktop"=dword:00000001 • "NoViewOnDrive"=dword:00000001 – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer] Прежнее значение: • "NoViewContextMenu"=%Настройки пользователя% Новое значение: • "NoViewContextMenu"=dword:00000001 – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced] Прежнее значение: • "Start_ShowRun"=%Настройки пользователя% Новое значение: • "Start_ShowRun"=dword:00000000 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer] Прежнее значение: • "NoViewContextMenu"=%Настройки пользователя% Новое значение: • "NoViewContextMenu"=dword:00000001 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced] Прежнее значение: • "Start_ShowRun"=%Настройки пользователя% Новое значение: • "Start_ShowRun"=dword:00000000 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] Прежнее значение: • "NoStartMenuPinnedList"=%Настройки пользователя% • "NoStartMenuMFUprogramsList"=%Настройки пользователя% • "NoStartMenuSubFolders"=%Настройки пользователя% • "NoCommonGroups"=%Настройки пользователя% • "NoSMMyPictures"=%Настройки пользователя% • "NoStartMenuMyMusic"=%Настройки пользователя% • "NoSMMyDocs"=%Настройки пользователя% • "NoDesktop"=%Настройки пользователя% • "NoActiveDesktop"=%Настройки пользователя% • "NoViewOnDrive"=%Настройки пользователя% • "NoControlPanel"=%Настройки пользователя% • "NoDrives"=%Настройки пользователя% • "NoRun"=%Настройки пользователя% • "NoFind"=%Настройки пользователя% • "NoFavoritesMenu"=%Настройки пользователя% • "NoRecentDocsMenu"=%Настройки пользователя% • "NoLogOff"=%Настройки пользователя% • "NoClose"=%Настройки пользователя% • "NoSaveSettings"=%Настройки пользователя% • "NoUserNameInStartMenu"=%Настройки пользователя% • "NoToolbarCustomize"=%Настройки пользователя% • "NoThemesTab"=%Настройки пользователя% • "NoSMHelp"=%Настройки пользователя% • "NoPrinterTabs"=%Настройки пользователя% • "NoPrinters"=%Настройки пользователя% • "NoNetHood"=%Настройки пользователя% • "NoManageMyComputerVerb"=%Настройки пользователя% Новое значение: • "NoStartMenuPinnedList"=dword:00000001 • "NoStartMenuMFUprogramsList"=dword:00000001 • "NoStartMenuSubFolders"=dword:00000001 • "NoCommonGroups"=dword:00000001 • "NoSMMyPictures"=dword:00000001 • "NoStartMenuMyMusic"=dword:00000001 • "NoSMMyDocs"=dword:00000001 • "NoDesktop"=dword:00000001 • "NoActiveDesktop"=dword:00000001 • "NoViewOnDrive"=dword:00000001 • "NoControlPanel"=dword:00000001 • "NoDrives"=dword:00000414 • "NoRun"=dword:00000001 • "NoFind"=dword:00000001 • "NoFavoritesMenu"=dword:00000001 • "NoRecentDocsMenu"=dword:00000001 • "NoLogOff"=dword:00000001 • "NoClose"=dword:00000001 • "NoSaveSettings"=dword:00000001 • "NoUserNameInStartMenu"=dword:00000001 • "NoToolbarCustomize"=dword:00000001 • "NoThemesTab"=dword:00000001 • "NoSMHelp"=dword:00000001 • "NoPrinterTabs"=dword:00000001 • "NoPrinters"=dword:00000001 • "NoNetHood"=dword:00000001 • "NoManageMyComputerVerb"=dword:00000001 Стартовая страница Internet Explorer: – [HKLM\SOFTWARE\Microsoft\Internet Explorer\Main] Прежнее значение: • "Start Page"=%Настройки пользователя% • "Window title"=%Настройки пользователя% Новое значение: • "Start Page"="http://poetry.rotten.com/uday/index18.html" • "Window title"=":::::::::::::::::: ÌÎß ÏÈÇÄÀ ÑÃÍÈËÀ È ÕÓÉ ÏÐÎÒÓÕ ::::::::::::::::::" – [HKCU\Software\Microsoft\Internet Explorer\Main] Прежнее значение: • "Start Page"=%Настройки пользователя% • "Window title"=%Настройки пользователя% • "NoControlPanel"=%Настройки пользователя% • "NoDrives"=%Настройки пользователя% • "NoRun"=%Настройки пользователя% • "NoFind"=%Настройки пользователя% • "NoFavoritesMenu"=%Настройки пользователя% • "NoRecentDocsMenu"=%Настройки пользователя% • "NoLogOff"=%Настройки пользователя% • "NoClose"=%Настройки пользователя% • "NoSaveSettings"=%Настройки пользователя% • "NoUserNameInStartMenu"=%Настройки пользователя% • "NoToolbarCustomize"=%Настройки пользователя% • "NoThemesTab"=%Настройки пользователя% • "NoSMHelp"=%Настройки пользователя% • "NoPrinterTabs"=%Настройки пользователя% • "NoPrinters"=%Настройки пользователя% • "NoNetHood"=%Настройки пользователя% • "NoManageMyComputerVerb"=%Настройки пользователя% Новое значение: • "Start Page"="http://poetry.rotten.com/uday/index18.html" • "Window title"=":::::::::::::::::: ÌÎß ÏÈÇÄÀ ÑÃÍÈËÀ È ÕÓÉ ÏÐÎÒÓÕ ::::::::::::::::::" • "NoControlPanel"=dword:00000001 • "NoDrives"=dword:00000414 • "NoRun"=dword:00000001 • "NoFind"=dword:00000001 • "NoFavoritesMenu"=dword:00000001 • "NoRecentDocsMenu"=dword:00000001 • "NoLogOff"=dword:00000001 • "NoClose"=dword:00000001 • "NoSaveSettings"=dword:00000001 • "NoUserNameInStartMenu"=dword:00000001 • "NoToolbarCustomize"=dword:00000001 • "NoThemesTab"=dword:00000001 • "NoSMHelp"=dword:00000001 • "NoPrinterTabs"=dword:00000001 • "NoPrinters"=dword:00000001 • "NoNetHood"=dword:00000001 • "NoManageMyComputerVerb"=dword:00000001 Отключение редактора реестра и менеджера задач: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\system] Прежнее значение: • "DisableTaskMgr"=%Настройки пользователя% • "DisableRegistryTools"=%Настройки пользователя% Новое значение: • "DisableTaskMgr"=dword:00000001 • "DisableRegistryTools"=dword:00000001 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System] Прежнее значение: • "DisableTaskMgr"=%Настройки пользователя% • "NoDispCPL"=%Настройки пользователя% • "DisableRegistryTools"=%Настройки пользователя% Новое значение: • "DisableTaskMgr"=dword:00000001 • "NoDispCPL"=dword:00000001 • "DisableRegistryTools"=dword:00000001 Снижает настройки безопасности Internet Explorer: – [HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions] Прежнее значение: • "NoBrowserClose"=%Настройки пользователя% • "NoNavButtons"=%Настройки пользователя% • "NoSelectDownloadDir"=%Настройки пользователя% • "NoBrowserContextMenu"=%Настройки пользователя% • "NoBrowserOptions"=%Настройки пользователя% Новое значение: • "NoBrowserClose"=dword:00000001 • "NoNavButtons"=dword:00000001 • "NoSelectDownloadDir"=dword:00000001 • "NoBrowserContextMenu"=dword:00000001 • "NoBrowserOptions"=dword:00000001 Форматирование времени: – [HKCU\Control Panel\International] Прежнее значение: • "sTimeFormat"=%Настройки пользователя% Новое значение: • "sTimeFormat"="ÁËßÄÜ" – [HKCU\Control Panel\Desktop] Прежнее значение: • "MenuShowDelay"=%Настройки пользователя% • "WallpaperOriginX"=%Настройки пользователя% • "WallpaperOriginY"=%Настройки пользователя% Новое значение: • "MenuShowDelay"="9999" • "WallpaperOriginX"="210" • "WallpaperOriginY"="187" – [HKLM\SYSTEM\CurrentControlSet\Services\lanmanserver\parameters] Новое значение: • "DiskSpaceThreshold"=dword:00000099 – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] Прежнее значение: • "LegalNoticeCaption"=%Настройки пользователя% • "LegalNoticeText"=%Настройки пользователя% Новое значение: • "LegalNoticeCaption"="DANGER" • "LegalNoticeText"="Äëÿ òîãî ÷òîáû âîññòàíîâèòü íîðìàëüíóþ ðàáîòó ñâîåãî êîìïüþòåðà íå ïîòåðÿâ ÂÑÞ èíôîðìàöèþ! È ñ ýêîíîìèâ äåíüãè, ïðèøëè ìíå íà e-mail nice@privat.ms êîä ïîïîëíåíèÿ ñ÷åòà êèåâñòàð íà 25 ãðèâåíü.  îòâåò â òå÷åíèå äâåíàäöàòè ÷àñîâ íà ñâîé e-mail òû ïîëó÷èøü ôàèë äëÿ óäàëåíèÿ ýòîé ïðîãðàììû." – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Winlogon] Прежнее значение: • "LegalNoticeCaption"=%Настройки пользователя% • "LegalNoticeText"=%Настройки пользователя% Новое значение: • "LegalNoticeCaption"="DANGER" • "LegalNoticeText"="Äëÿ òîãî ÷òîáû âîññòàíîâèòü íîðìàëüíóþ ðàáîòó ñâîåãî êîìïüþòåðà íå ïîòåðÿâ ÂÑÞ èíôîðìàöèþ! È ñ ýêîíîìèâ äåíüãè, ïðèøëè ìíå íà e-mail nice@privat.ms êîä ïîïîëíåíèÿ ñ÷åòà êèåâñòàð íà 25 ãðèâåíü.  îòâåò â òå÷åíèå äâåíàäöàòè ÷àñîâ íà ñâîé e-mail òû ïîëó÷èøü ôàèë äëÿ óäàëåíèÿ ýòîé ïðîãðàììû." – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SystemRestore] Прежнее значение: • "DisableSR"=%Настройки пользователя% • "RPLifeInterval"=%Настройки пользователя% Новое значение: • "DisableSR"=dword:00000001 • "RPLifeInterval"=dword:00000001 – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Uninstall] Прежнее значение: • "NoAddRemovePrograms"=%Настройки пользователя% Новое значение: • "NoAddRemovePrograms"=dword:00000001 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Uninstall] Прежнее значение: • "NoAddRemovePrograms"=%Настройки пользователя% Новое значение: • "NoAddRemovePrograms"=dword:00000001 Завершение процесса Список завершаемых служб: • System Restore • Task Manager Данные файла Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком:
Описание добавил
Adriana Popa в(о) пятница, 27 октября 2006 г. Описание обновил
Adriana Popa в(о) понедельник, 30 октября 2006 г.
Назад
.
.
.
.