Имя: TR/Zlob.65745.8 Обнаружен: 25/10/2006 Вид: Троянская программа В реальных условиях: Нет Отмеченные факты заражения: Низкий Потенциал распространения: Низкий Потенциал повреждений: От низкого до среднего Файл статистики: Да Размер файла: 49.803 байт. Контрольная сумма MD5: eea22afe223ef4c31fd0442281eaae61 Версия VDF: 6.36.00.166 Версия IVDF: 6.36.00.184 - понедельник, 30 октября 2006 г.
Общее Метод распространения: • Нет собственной процедуры распространения Псевдонимы (аliases): • F-Secure: Trojan-Downloader.Win32.Zlob.aqo • Grisoft: Downloader.Zlob.CX • Eset: Win32/TrojanDownloader.Zlob Операционные системы: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Последствия: • Загружает вредоносные файлы • Создает потенциально опасный файл • Изменение реестра После запуска передается следующая информация: Файлы Создается следующая директория: • %PROGRAM FILES% \VideoCompressionCodec Создается файл: – %PROGRAM FILES% \VideoCompressionCodec\uninst.exe Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: TR/Zlob.65745.8 Попытка загрузки следующих файлов: – Следующий URL: • 85.255.118.2/ultra/php/install/********** Сохраняется локально в: %TEMPDIR% \laf%Шестнадцатиричное число% .tmp Данный файл запускается на выполнение после его полной загрузки. – Следующий URL: • yourguardonline.biz/********** Сохраняется локально в: %TEMPDIR% \laf%Шестнадцатиричное число% .tmp Данный файл запускается на выполнение после его полной загрузки. Файл может содержать адреса для загрузки дополнительных источников возможных угроз. – Следующий URL: • 85.255.118.2/ultra/php/install/********** Сохраняется локально в: %TEMPDIR% \laf%Шестнадцатиричное число% .tmp Данный файл запускается на выполнение после его полной загрузки. Реестр Добавляются следующие ключи реестра: – [HKCU\Software\Internet Security] • "Type"=dword:00000003 • "Path"="%PROGRAM FILES% \VideoCompressionCodec" • "Removable"=dword:00000000 – [HKCR\VSEnchancer.Chl] – [HKCR\VSEnchancer.Chl\CLSID] • @="{6BF52A52-394A-11D3-B153-00C04F79FAA6}" – [HKCR\AVZipEnchancer.Chl] – [HKCR\AVZipEnchancer.Chl\CLSID] • @="{6BF52A52-394A-11D3-B153-00C04F79FAA6}" – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\ VideoCompressionCodec] • "ProductionEnvironment"="1" • "DisplayName"="VideoCompressionCodec 10.0" • "UninstallString"="%PROGRAM FILES% \VideoCompressionCodec\uninst.exe" • "DisplayIcon"="%PROGRAM FILES% \VideoCompressionCodec\uninst.exe" • "DisplayVersion"="10.0" • "URLInfoAbout"="www.vccodec.com" • "Publisher"="VideoCompressionCodec Software" Данные файла Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком: • UPX
Описание добавил
Adriana Popa в(о) понедельник, 13 ноября 2006 г. Описание обновил
Adriana Popa в(о) вторник, 21 ноября 2006 г.
Назад
.
.
.
.