Имя: TR/VB.asp Обнаружен: 13/09/2006 Вид: Троянская программа В реальных условиях: Нет Отмеченные факты заражения: Низкий Потенциал распространения: Низкий Потенциал повреждений: Низкий Файл статистики: Да Размер файла: 122.888 байт. Контрольная сумма MD5: a098d5775d734e760d25f449dba5768d Версия VDF: 6.35.01.218 Версия IVDF: 6.35.01.222
Общее Метод распространения: • Нет собственной процедуры распространения Псевдонимы (аliases): • Kaspersky: Trojan.Win32.VB.asp • F-Secure: Trojan.Win32.VB.asp • Sophos: Troj/VB-CRY • VirusBuster: Trojan.VB.YAZ • Eset: Win32/VB.ASP • Bitdefender: Trojan.VB.ASP Операционные системы: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Последствия: • Изменение реестра Файлы Создаются собственные копии: • %SYSDIR% \SMHOST.exe • %SYSDIR% \WLOGON.exe • %текущая папка% \%выполненный файл% Реестр Добавляются ключи реестра для повторного запуска процессов после перезагрузки системы. – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "RPCall"="%SYSDIR% \SMHOST.EXE /register" – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Run] • "System handler"="%SYSDIR% \WLOGON.EXE /register" – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] Прежнее значение: • "ReportBootOk"="1" • "Shell"="Explorer.exe" • "System"="" • "Userinit"="%SYSDIR% \userinit.exe," • "SFCDisable"=dword:00000000 • "SFCScan"=%Настройки пользователя% Новое значение: • "ReportBootOk"="0" • "Shell"="explorer.exe %SYSDIR% \SMHOST.EXE" • "System"="%SYSDIR% \SMHOST.EXE" • "Userinit"="%SYSDIR% \userinit.exe,%SYSDIR% \WLOGON.EXE, " • "SFCDisable"=dword:ffffff9d • "SFCScan"=dword:00000000 – [HKCU\Software\Microsoft\Command Processor] Прежнее значение: • "EnableExtensions"=dword:00000001 • "AutoRun"=%Настройки пользователя% Новое значение: • "EnableExtensions"=dword:00000000 • "AutoRun"="echo off|%SYSDIR% \WLOGON.EXE|cls" – [HKCU\Software\Microsoft\Windows NT\CurrentVersion\Windows] Прежнее значение: • "load"=%Настройки пользователя% Новое значение: • "load"="%SYSDIR% \SMHOST.EXE" Различные настройки Explorer: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced] Прежнее значение: • "Hidden"=%Настройки пользователя% • "HideFileExt"=%Настройки пользователя% • "ShowSuperHidden"=%Настройки пользователя% Новое значение: • "Hidden"=dword:00000002 • "HideFileExt"=dword:00000001 • "ShowSuperHidden"=dword:00000000 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\ CabinetState] Прежнее значение: • "FullPath"=%Настройки пользователя% • "FullPathAddress"=%Настройки пользователя% Новое значение: • "FullPath"=dword:00000001 • "FullPathAddress"=dword:00000001 – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\ SystemFileProtection] Прежнее значение: • "ShowPopups"=%Настройки пользователя% Новое значение: • "ShowPopups"=dword:00000000 Данные файла Язык программирования: Программа была написана на Visual Basic.
Описание добавил
Adriana Popa в(о) пятница, 10 ноября 2006 г. Описание обновил
Adriana Popa в(о) пятница, 10 ноября 2006 г.
Назад
.
.
.
.