Имя:TR/Drop.Stration.677
Обнаружен:26/10/2006
Вид:Троянская программа
Подвид:Dropper
В реальных условиях:Нет
Отмеченные факты заражения:Низкий
Потенциал распространения:Низкий
Потенциал повреждений:От низкого до среднего
Файл статистики:Да
Размер файла:109.100 байт.
Контрольная сумма MD5:41b787a3275255e4e17360ba59cdc763
Версия VDF:6.36.01.60
Версия IVDF:6.36.01.63 - вторник, 21 ноября 2006 г.

 Общее Метод распространения:
   • Нет собственной процедуры распространения


Псевдонимы (аliases):
   •  Mcafee: W32/Stration@MM
   •  Kaspersky: Email-Worm.Win32.Warezov.dq
   •  Sophos: W32/Stratio-BW
   •  Eset: Win32/Stration.KQ

Ранее были обнаружены как:
   •  TR/Hijack.Explor.677


Операционные системы:
   • Windows 95
   • Windows 98
   • Windows 98 SE
   • Windows NT
   • Windows ME
   • Windows 2000
   • Windows XP
   • Windows 2003


Последствия:
   • Создает вредоносные файлы
   • Изменение реестра

 Файлы Создаются следующие файлы:

%SYSDIR%\audmgr32.dll Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: WORM/Warezov.DQ

%SYSDIR%\audconf.exe После полного завершения процесса создания он запускается на выполнение. Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: WORM/Warezov.DQ.2

%SYSDIR%\audperf.exe Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: WORM/Warezov.DQ.10

%SYSDIR%\audprf32.dll Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: WORM/Warezov.DQ.3

%SYSDIR%\audstat.dll Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: WORM/Warezov.DQ.6

%SYSDIR%\confaud.dll Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: WORM/Warezov.DQ.1

 Реестр Добавляется следующий ключ реестра:

– [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\
   audmgr]
   • "Asynchronous"=dword:00000000
   • "DllName"="audmgr32.dll"
   • "Impersonate"=dword:00000000
   • "Startup"="WlxStartup"
   • "Shutdown"="WlxShutdown"



Изменяется следующий ключ реестра:

– [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
   Прежнее значение:
   • "AppInit_DLLs"=""
   Новое значение:
   • "AppInit_DLLs"=" confaud.dll audstat.dll"

 Данные файла Язык программирования:
Программа была написана на MS Visual C++.


Паковщик:
Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком:
   • MEW

Описание добавил Monica Ghitun в(о) четверг, 26 октября 2006 г.
Описание обновил Adriana Popa в(о) вторник, 21 ноября 2006 г.

Назад . . . .