Имя:TR/PSW.WOW.PQ.1
Обнаружен:19/02/2007
Вид:Троянская программа
В реальных условиях:Нет
Отмеченные факты заражения:Средний
Потенциал распространения:Низкий
Потенциал повреждений:Средний
Файл статистики:Да
Размер файла:19.717 байт.
Контрольная сумма MD5:2e216d6f39d7a805b6fa02e51c967c4b
Версия VDF:6.37.01.112
Версия IVDF:6.37.01.113 - понедельник, 19 февраля 2007 г.

 Общее Метод распространения:
   • Нет собственной процедуры распространения


Операционные системы:
   • Windows 98
   • Windows 98 SE
   • Windows NT
   • Windows ME
   • Windows 2000
   • Windows XP
   • Windows 2003


Последствия:
   • Создает вредоносные файлы
   • Похищает информацию

 Файлы Создается собственная копия:
   • %TEMPDIR%\svchots.exe



Создаются следующие файлы:

%TEMPDIR%\She1132.dll После полного завершения процесса создания он запускается на выполнение. Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: TR/PSW.WOW.PQ

%TEMPDIR%\~Tm94.tmp.dll После полного завершения процесса создания он запускается на выполнение. Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: TR/Dldr.Smal.dp.1.D

 Реестр Для повторного запуска процесса после перезагрузки системы одно из следующих значений добавляется к ключу реестра.

–  [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
   • "Winlogin"="%TEMPDIR%\svchots.exe"

 Кража Попытка кражи следующей информации:
– Введенные в поле пароля символы

– Пароль программы:
   • wow.exe

 Инфицирование –  Следующий файл вставляется в процесс: %temp%\She1132.dll


– Процедура наблюдения за процессами вставляется в процесс.

    Имя процесса:
   • %все активные процессы%



–  Следующий файл вставляется в процесс: %temp%\~Tm94.tmp.dll


– Процедура наблюдения за процессами вставляется в процесс.

    Имя процесса:
   • %все активные процессы%


 Данные файла Паковщик:
Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком:
   • WinUpack

Описание добавил Gabriel Mustata в(о) вторник, 20 февраля 2007 г.
Описание обновил Andrei Ivanes в(о) четверг, 1 марта 2007 г.

Назад . . . .