Имя: W32/Hidrag.a Обнаружен: 13/04/2005 Вид: Файловый вирус В реальных условиях: Нет Отмеченные факты заражения: Низкий Потенциал распространения: От низкого до среднего Потенциал повреждений: От низкого до среднего Файл статистики: Нет Размер файла: ~ 36.352 байт. Версия VDF: 6.30.00.93
Общее Метод распространения: • Подключенные сетевые диски Псевдонимы (аliases): • Symantec: W32.Jeefo • Mcafee: W32/Jeefo • Kaspersky: Virus.Win32.Hidrag.a • TrendMicro: PE_JEEFO.A • F-Secure: Virus.Win32.Hidrag.a • Sophos: W32/Jeefo-A • Grisoft: Win32/Hidrag.A • Eset: Win32/Jeefo.A • Bitdefender: Win32.Jeefo.A Операционные системы: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Последствия: • Создает потенциально опасный файл • Изменение реестра Description W32/Hidrag.a is a non-dangerous memory resident virus that infects Win32 PE EXE files. The virus searches for files to infect and upon infection it encrypts part of the file. When an infected file is executed, it drops the first-generation infector in the Windows directory as svchost.exe, which is registered as "Power Manager" service (on Windows NT/2000/XP). The virus then executes the original file without manifesting itself in any way. Файлы Создается файл: – %WINDIR% \svchost.exe После полного завершения процесса создания он запускается на выполнение. Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: W32/Hidrag.a Реестр Для загрузки службы после перезагрузки системы добавляются следующие ключи реестра. – [HKLM\SYSTEM\CurrentControlSet\Services\PowerManager] • "Type"=dword:00000010 • "Start"=dword:00000002 • "ErrorControl"=dword:00000000 • "ImagePath"="%WINDIR% \svchost.exe" • "DisplayName"="Power Manager" • "ObjectName"="LocalSystem" • "Description"="Manages the power save features of the computer." – [HKLM\SYSTEM\CurrentControlSet\Services\PowerManager] • "Security"=%шестнадцатиричное значение% – [HKLM\SYSTEM\CurrentControlSet\Services\PowerManager\Enum] • "0"="Root\\LEGACY_POWERMANAGER\\0000" • "Count"=dword:00000001 • "NextInstance"=dword:00000001 Разное Мьютекс: Создается мьютекс: • PowerManagerMutant Строка: Здесь содержится следующая последовательность: • Hidden Dragon virus. Born in a tropical swamp.
Описание добавил
Daniel Constantin в(о) вторник, 3 апреля 2007 г. Описание обновил
Daniel Constantin в(о) вторник, 3 апреля 2007 г.
Назад
.
.
.
.