Имя: TR/Proxy.Dlena.AT Обнаружен: 01/12/2006 Вид: Троянская программа В реальных условиях: Нет Отмеченные факты заражения: Низкий Потенциал распространения: Низкий Потенциал повреждений: Средний Файл статистики: Да Размер файла: 29.696 байт. Контрольная сумма MD5: e7e78b720c8f95b1cc4149853b671d12 Версия VDF: 6.36.01.109 Версия IVDF: 6.36.01.114 - пятница, 1 декабря 2006 г.
Общее Метод распространения: • Нет собственной процедуры распространения Псевдонимы (аliases): • Kaspersky: Trojan-Proxy.Win32.Dlena.at • F-Secure: Trojan-Proxy.Win32.Dlena.at • Sophos: Troj/Proxy-FF • Grisoft: Proxy.JBB Операционные системы: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Последствия: • Загружает файлы • Создает потенциально опасный файл • Изменение реестра • Позволяет несанкционированно подключиться к компьютеру Файлы Создается файл: – %SYSDIR% \rpcc.dll Попытка загрузки следующих файлов: – Следующий URL: • http://193.37.152.88/********** Файл может содержать адреса для загрузки дополнительных источников возможных угроз. – Следующий URL: • http://205.209.179.44/********** Файл может содержать адреса для загрузки дополнительных источников возможных угроз. – Следующий URL: • http://66.185.126.201/********** Файл может содержать адреса для загрузки дополнительных источников возможных угроз. – Следующий URL: • http://66.185.126.34/********** Файл может содержать адреса для загрузки дополнительных источников возможных угроз. Реестр Добавляются следующие ключи реестра: – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\ rpcc] • "DllName"="%SYSDIR% \rpcc.dll" • "Asynchronous"=dword:00000001 • "Impersonate"=dword:00000001 • "Startup"="Startup" – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\WinOpts] • "Id"=dword:787d1157 • "Lid"=dword:0000001a Отправка MX Server: Обладает способностью связаться со следующими MX серверами: • mindspring.com • yahoo.com • microsoft.com Backdoor Устанавливает соединение с сервером Следующий: • %URL из загруженного файла% В результате обеспечиваются функции скрытого удаленного управления. Возможности удаленного контроля: • Загрузить файл • Запустить файл • Отправить электронную почту Инфицирование – Следующий файл вставляется в процесс: rpcc.dll Все следующие процессы: • svchost.exe • winlogon.exe Данные файла Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком: • PePack
Описание добавил
Adriana Popa в(о) пятница, 12 января 2007 г. Описание обновил
Adriana Popa в(о) пятница, 12 января 2007 г.
Назад
.
.
.
.