Имя:TR/Drop.LdPinch.dvx
Обнаружен:23/10/2007
Вид:Троянская программа
Подвид:Dropper / Downloader
В реальных условиях:Да
Отмеченные факты заражения:Низкий
Потенциал распространения:Низкий
Потенциал повреждений:От низкого до среднего
Файл статистики:Да
Размер файла:28.672 байт.
Контрольная сумма MD5:67f88bf5ae4a4c64dbee3de00Dc8fc0C
Версия IVDF:7.0.0.125

 Общее Метод распространения:
   • Нет собственной процедуры распространения


Псевдонимы (аliases):
   •  Mcafee: Spy-Agent.bg
   •  Eset: Win32/PSW.LdPinch.DVX trojan


Операционные системы:
   • Windows 95
   • Windows 98
   • Windows 98 SE
   • Windows NT
   • Windows ME
   • Windows 2000
   • Windows XP
   • Windows 2003


Последствия:
   • Загружает файл
   • Создает потенциально опасный файл

 Файлы Создается собственная копия:
   • %WINDIR%\9129837.exe



Создаются следующие файлы:

%WINDIR%\new_drv.sys После полного завершения процесса создания он запускается на выполнение. Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: RKIT/LdPinch.dvx

– c:\abcdefg.bat После полного завершения процесса создания он запускается на выполнение. Данный batch-файл используется для удаления файла.

 Реестр Для повторного запуска процесса после перезагрузки системы одно из следующих значений добавляется к ключу реестра.

–  HKCU\Software\Microsoft\Windows\CurrentVersion\Run\ttool
   • %WINDIR%\9129837.exe



Добавляется следующий ключ реестра:

– HKCU\Software\Microsoft\InetData
   • k1=dword:336602d5
   • k2=dword:4337c861
   • version="951"

 Backdoor Устанавливает соединение с сервером
Следующий:
   • http://**********/cgi-bin/options.cgi?user_id=165549058&version_id=951&passphrase=fkjvhsdvlksdhvlsd&socks=3633&version=124&crc=00000000

В результате может пересылаться информация. Это происходит с помощью HTTP GET запроса CGI скрипта.

Описание добавил Lutz Koch в(о) вторник, 23 октября 2007 г.
Описание обновил Lutz Koch в(о) среда, 24 октября 2007 г.

Назад . . . .