Имя:TR/Proxy.Ranky.FX.2
Обнаружен:08/01/2007
Вид:Троянская программа
В реальных условиях:Нет
Отмеченные факты заражения:Низкий
Потенциал распространения:Низкий
Потенциал повреждений:От низкого до среднего
Файл статистики:Да
Размер файла:20.308 байт.
Контрольная сумма MD5:17bc0ca72086eee8e847532e73c1a7cc
Версия VDF:6.36.00.219
Версия IVDF:6.36.00.243 - понедельник, 6 ноября 2006 г.

 Общее Метод распространения:
   • Нет собственной процедуры распространения


Псевдонимы (аliases):
   •  Mcafee: Proxy-FBSR
   •  Kaspersky: Trojan-Proxy.Win32.Ranky.fx
   •  Grisoft: Proxy.HKE
   •  Bitdefender: Win32.Backdoor


Операционные системы:
   • Windows 95
   • Windows 98
   • Windows 98 SE
   • Windows NT
   • Windows ME
   • Windows 2000
   • Windows XP
   • Windows 2003


Последствия:
   • Изменение реестра
   • Позволяет несанкционированно подключиться к компьютеру

 Реестр Добавляется ключ реестра для повторного запуска процесса после перезагрузки системы.

– [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
   • "Rolcopteur"="%Рабочая папка вредоносной программы%\%выполненный файл%"

 Backdoor Открывается порт:

%Рабочая папка вредоносной программы%\%выполненный файл% к произвольному TCP порту чтобы обеспечить Socks4 прокси-сервера.


Устанавливает соединение с сервером
Все последующие:
   • http://www.rogerr.homeunix.net/**********
   • http://www.omygodd.net/**********
   • http://www.roger.bounceme.net/**********
   • http://www.vcdf.hopto.org/**********
   • http://www.dnsme.mine.nu/**********

В результате может пересылаться информация. Ответ сервера записывается в следующий файл: c:\fqecqv


Передает информацию о:
    • Открытый порт

 Инфицирование – Объект внедряется в процесс.

    Имя процесса:
   • LSASS.exe


 Разное Мьютекс:
Здесь содержится следующая последовательность:
   • AllAlone

 Данные файла Язык программирования:
Программа была написана на MS Visual C++.


Паковщик:
Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком:

Описание добавил Monica Ghitun в(о) понедельник, 8 января 2007 г.
Описание обновил Monica Ghitun в(о) четверг, 11 января 2007 г.

Назад . . . .