Имя: TR/Drop.Delf.YX Обнаружен: 04/01/2007 Вид: Троянская программа Подвид: Dropper В реальных условиях: Нет Отмеченные факты заражения: Низкий Потенциал распространения: Низкий Потенциал повреждений: От низкого до среднего Файл статистики: Да Размер файла: 109.056 байт. Контрольная сумма MD5: 7084ec1ce75b6a3521df3e224d5421c7 Версия VDF: 6.35.01.100 Версия IVDF: 6.35.01.101
Общее Метод распространения: • Нет собственной процедуры распространения Псевдонимы (аliases): • Kaspersky: Trojan-Dropper.Win32.Delf.yx • Sophos: Troj/Delf-DKS • Grisoft: Dropper.Generic.GKO • Eset: Win32/TrojanDropper.Delf.YX • Bitdefender: Trojan.Downloader.Delf.ST Операционные системы: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Последствия: • Создает вредоносные файлы • Изменение реестра Файлы Создаются следующие файлы: – %SYSDIR% \_LoadPlugin.exe Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: TR/Delphi.Downloader.Gen – %SYSDIR% \LoadPlugin.exe После полного завершения процесса создания он запускается на выполнение. Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: TR/Delphi.Downloader.Gen Реестр Для загрузки службы после перезагрузки системы добавляются следующие ключи реестра. – [HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_CLIPBOARD] • "NextInstance"=dword:00000001 – [HKLM\SYSTEM\CurrentControlSet\Services\ClipBoard\Security] • "Security"=%шестнадцатиричное значение% – [HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_CLIPBOARD\0000] • "Service"="ClipBoard" "Legacy"=dword:00000001 "ConfigFlags"=dword:00000000 "Class"="LegacyDriver" "ClassGUID"="{8ECC055D-047F-11D1-A537-0000F8753ED1}" "DeviceDesc"="ClipBoard" – [HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_CLIPBOARD\0000\ Control] • "*NewlyCreated*"=dword:00000000 "ActiveService"="ClipBoard" – [HKLM\SYSTEM\CurrentControlSet\Services\ClipBoard] • "Type"=dword:00000010 "Start"=dword:00000002 "ErrorControl"=dword:00000001 "ImagePath"="%SYSDIR% \LoadPlugin.exe" "DisplayName"="ClipBoard" "ObjectName"="LocalSystem" – [HKLM\SYSTEM\CurrentControlSet\Services\ClipBoard\Enum] • "0"="Root\\LEGACY_CLIPBOARD\\0000" "Count"=dword:00000001 "NextInstance"=dword:00000001 Данные файла Язык программирования: Программа была написана на Delphi. Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком: • ASPack 2.12
Описание добавил
Monica Ghitun в(о) четверг, 4 января 2007 г. Описание обновил
Monica Ghitun в(о) четверг, 11 января 2007 г.
Назад
.
.
.
.