Имя: TR/Zlob.65745.9 Обнаружен: 25/10/2006 Вид: Троянская программа В реальных условиях: Нет Отмеченные факты заражения: Низкий Потенциал распространения: Низкий Потенциал повреждений: От низкого до среднего Файл статистики: Да Размер файла: 60.905 байт. Контрольная сумма MD5: e948d9ab21d0f1b1bdb3ba8af1c704c9 Версия VDF: 6.36.00.166 Версия IVDF: 6.36.00.184 - понедельник, 30 октября 2006 г.
Общее Метод распространения: • Нет собственной процедуры распространения Псевдонимы (аliases): • F-Secure: Trojan-Downloader.Win32.Zlob.yo • Eset: Win32/TrojanDownloader.Zlob.AGA Операционные системы: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Последствия: • Загружает вредоносные файлы • Создает вредоносные файлы • Изменение реестра После запуска передается следующая информация: Файлы Создается следующая директория: • %PROGRAM FILES% \PornPass Manager Создаются следующие файлы: – %PROGRAM FILES% \PornPass Manager\pornpassmanager.exe Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: TR/Zlob.65745.9 – %PROGRAM FILES% \PornPass Manager\uninst.exe Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: TR/Zlob.65745.9 – %PROGRAM FILES% \PornPass Manager\PornPassManager.exe.manifest – %PROGRAM FILES% \PornPass Manager\PornPass Manager.url Попытка загрузки следующих файлов: – Следующий URL: • http://85.255.118.2/ultra/php/install/********** Сохраняется локально в: %TEMPDIR% \laf%Шестнадцатиричное число% .tmp Данный файл запускается на выполнение после его полной загрузки. Дальнейшие исследования выявили, что данный файл является вредоносной программой. – Следующий URL: • http://yourguardonline.biz/********** Файл может содержать адреса для загрузки дополнительных источников возможных угроз. – Следующий URL: • http://85.255.118.2/ultra/php/install/********** Сохраняется локально в: %TEMPDIR% \laf%Шестнадцатиричное число% .tmp Данный файл запускается на выполнение после его полной загрузки. Дальнейшие исследования выявили, что данный файл является вредоносной программой. Реестр Удаляется значение следующего ключа реестра: – [HKCU\Software\Internet Security] • "65010" Добавляются следующие ключи реестра: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\ PornPass Manager] • "ProductionEnvironment"="1" • "DisplayName"="PornPass Manager 5.0" • "UninstallString"="%PROGRAM FILES% \PornPass Manager\uninst.exe" • "DisplayIcon"="%PROGRAM FILES% \PornPass Manager\uninst.exe" • "DisplayVersion"="5.0" • "URLInfoAbout"="http://www.pornpassmanager.com" • "Publisher"="PornPass Manager Inc." – [HKCU\Software\Internet Security] • "Type"=dword:00000001 • "Path"="%PROGRAM FILES% \PornPass Manager" • "Removable"=dword:00000000 • "65005"=dword:00000001 Данные файла Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком: • UPX
Описание добавил
Adriana Popa в(о) вторник, 5 декабря 2006 г. Описание обновил
Adriana Popa в(о) вторник, 5 декабря 2006 г.
Назад
.
.
.
.