Имя: TR/Drop.Stration.677 Обнаружен: 26/10/2006 Вид: Троянская программа Подвид: Dropper В реальных условиях: Нет Отмеченные факты заражения: Низкий Потенциал распространения: Низкий Потенциал повреждений: От низкого до среднего Файл статистики: Да Размер файла: 109.100 байт. Контрольная сумма MD5: 41b787a3275255e4e17360ba59cdc763 Версия VDF: 6.36.01.60 Версия IVDF: 6.36.01.63 - вторник, 21 ноября 2006 г.
Общее Метод распространения: • Нет собственной процедуры распространения Псевдонимы (аliases): • Mcafee: W32/Stration@MM • Kaspersky: Email-Worm.Win32.Warezov.dq • Sophos: W32/Stratio-BW • Eset: Win32/Stration.KQ Ранее были обнаружены как: • TR/Hijack.Explor.677 Операционные системы: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Последствия: • Создает вредоносные файлы • Изменение реестра Файлы Создаются следующие файлы: – %SYSDIR% \audmgr32.dll Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: WORM/Warezov.DQ – %SYSDIR% \audconf.exe После полного завершения процесса создания он запускается на выполнение. Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: WORM/Warezov.DQ.2 – %SYSDIR% \audperf.exe Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: WORM/Warezov.DQ.10 – %SYSDIR% \audprf32.dll Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: WORM/Warezov.DQ.3 – %SYSDIR% \audstat.dll Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: WORM/Warezov.DQ.6 – %SYSDIR% \confaud.dll Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: WORM/Warezov.DQ.1 Реестр Добавляется следующий ключ реестра: – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\ audmgr] • "Asynchronous"=dword:00000000 • "DllName"="audmgr32.dll" • "Impersonate"=dword:00000000 • "Startup"="WlxStartup" • "Shutdown"="WlxShutdown" Изменяется следующий ключ реестра: – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows] Прежнее значение: • "AppInit_DLLs"="" Новое значение: • "AppInit_DLLs"=" confaud.dll audstat.dll" Данные файла Язык программирования: Программа была написана на MS Visual C++. Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком: • MEW
Описание добавил
Monica Ghitun в(о) четверг, 26 октября 2006 г. Описание обновил
Adriana Popa в(о) вторник, 21 ноября 2006 г.
Назад
.
.
.
.