Имя: TR/Zlob.65745.7 Обнаружен: 25/10/2006 Вид: Троянская программа В реальных условиях: Нет Отмеченные факты заражения: Низкий Потенциал распространения: Низкий Потенциал повреждений: От низкого до среднего Файл статистики: Да Размер файла: 82.528 байт. Контрольная сумма MD5: 1a9aee5d6c192efb9d5530f9168c8512 Версия VDF: 6.36.00.166 Версия IVDF: 6.36.00.184 - понедельник, 30 октября 2006 г.
Общее Метод распространения: • Нет собственной процедуры распространения Псевдонимы (аliases): • F-Secure: Trojan-Downloader.Win32.Zlob.asq • Eset: Win32/TrojanDownloader.Zlob.AGA Операционные системы: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Последствия: • Загружает вредоносные файлы • Создает вредоносные файлы • Изменение реестра После запуска передается следующая информация: Файлы Создается следующая директория: • %PROGRAM FILES% \PornMag Pass Создаются следующие файлы: – %PROGRAM FILES% \PornMag Pass\PornMagPass.exe Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: TR/Zlob.65745.7 – %PROGRAM FILES% \PornMag Pass\uninst.exe Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: TR/Zlob.65745.7 – %PROGRAM FILES% \PornMag Pass\PornMag Pass.url Попытка загрузки следующих файлов: – Следующий URL: • http://85.255.118.2/ultra/php/install/********** Сохраняется локально в: %TEMPDIR% \laf%Шестнадцатиричное число% .tmp Данный файл запускается на выполнение после его полной загрузки. Дальнейшие исследования выявили, что данный файл является вредоносной программой. – Следующий URL: • http://yourguardonline.biz/********** Файл может содержать адреса для загрузки дополнительных источников возможных угроз. – Следующий URL: • http://85.255.118.2/ultra/php/install/********** Сохраняется локально в: %TEMPDIR% \laf%Шестнадцатиричное число% .tmp Данный файл запускается на выполнение после его полной загрузки. Дальнейшие исследования выявили, что данный файл является вредоносной программой. Реестр Удаляется значение следующего ключа реестра: – [HKCU\Software\Internet Security] • "65010" Добавляются следующие ключи реестра: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\ PornMag Pass] • "ProductionEnvironment"="1" • "DisplayName"="PornMag Pass 1.0" • "UninstallString"="%PROGRAM FILES% \PornMag Pass\uninst.exe" • "DisplayIcon"="%PROGRAM FILES% \PornMag Pass\uninst.exe" • "DisplayVersion"="1.0" • "URLInfoAbout"="http://www.pornmagpass.com" • "Publisher"="PornMag Pass Inc." – [HKCU\Software\Internet Security] • "Type"=dword:00000001 • "Path"="%PROGRAM FILES% \PornMag Pass" • "Removable"=dword:00000000 • "65005"=dword:00000001 Данные файла Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком: • UPX
Описание добавил
Adriana Popa в(о) среда, 6 декабря 2006 г. Описание обновил
Adriana Popa в(о) среда, 6 декабря 2006 г.
Назад
.
.
.
.