Имя: VBS/Small.Sasan.A Обнаружен: 08/11/2007 Вид: Червь В реальных условиях: Нет Отмеченные факты заражения: Низкий Потенциал распространения: От низкого до среднего Потенциал повреждений: От низкого до среднего Файл статистики: Да Размер файла: 10.164 байт. Контрольная сумма MD5: efe528483fd3c6ed75a8c1e016026e10 Версия VDF: 7.00.00.185 Версия IVDF: 7.00.00.192 - четверг, 8 ноября 2007 г.
Общее Метод распространения: • Подключенные сетевые диски Псевдонимы (аliases): • Sophos: VBS/Sasan-Fam • Grisoft: VBS/LoveLetter Операционные системы: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Последствия: • Отключение приложений безопасности • Создает файл • Изменение реестра После активации запускается Windows приложение. При этом отображается следующее окно: Merlin: Huh..Banjarbaru makin panas aja ya Merlin: It's now time to work. Jangan ngerumpi mulu.. Merlin: Hope you enjoy today. Merlin: Komputernya ta dinginin dulu OK Merlin: Cape dech, Bye Bye Ahh! Файлы Создаются собственные копии: • %sysdir%\ctfmon.exe.vbe • %Диск% \Thumbs.db.vbe • %Диск% \%удаленный файл% .vbe Производится поиск в следующей директории: • %Диск% \ Принимаются во внимание следующие типы файлов: • .doc • .docx • .xls • .ppt • .jpg • .bmp • .3gp • .rm Оригинальный файл по завершении удаляется. Создается файл: – %Диск% \autorun.inf Файл является безвредным текстовым файлом со следующим содержимым: • [autorun] shellexecute=wscript.exe Thumbs.db.vbe Попытка запустить на выполнение следующий файл: – Имя файла: • %sysdir%\cmd.exe с помощью следующего параметра командной строки: shutdown -s -t 00 -f -m Реестр Добавляется ключ реестра для повторного запуска процесса после перезагрузки системы. – [HKLM\Software\Microsoft\Windows\CurrentVersion\Run] • CTFMon="%sysdir%\ctfmon.exe.vbe" Добавляются следующие ключи реестра: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\ Advanced] • Hidden=dword:00000002 – [HKLM\Software\Microsoft\Windows NT\CurrentVersion\ Image File Execution Options\cmd.exe] • Debugger="notepad.exe" – [HKLM\Software\Microsoft\Windows NT\CurrentVersion\ Image File Execution Options\install.exe] • Debugger="notepad.exe" – [HKLM\Software\Microsoft\Windows NT\CurrentVersion\ Image File Execution Options\msconfig.exe] • Debugger="notepad.exe" – [HKLM\Software\Microsoft\Windows NT\CurrentVersion\ Image File Execution Options\regedit.exe] • Debugger="notepad.exe" – [HKLM\Software\Microsoft\Windows NT\CurrentVersion\ Image File Execution Options\AVG Free.exe] • Debugger="notepad.exe" – [HKLM\Software\Microsoft\Windows NT\CurrentVersion\ Image File Execution Options\regedt32.exe] • Debugger="notepad.exe" – [HKLM\Software\Microsoft\Windows NT\CurrentVersion\ Image File Execution Options\RegistryEditor.exe] • Debugger="notepad.exe" – [HKLM\Software\Microsoft\Windows NT\CurrentVersion\ Image File Execution Options\setup.exe] • Debugger="notepad.exe" – [HKLM\Software\Microsoft\Windows NT\CurrentVersion\ Image File Execution Options\setup32.exe] • Debugger="notepad.exe" – [HKLM\Software\Microsoft\Windows NT\CurrentVersion\ Image File Execution Options\AVG 7.5.exe] • Debugger="notepad.exe" – [HKLM\Software\Microsoft\Windows NT\CurrentVersion\ Image File Execution Options\rstrui.exe] • Debugger="notepad.exe" – [HKLM\Software\Microsoft\Windows NT\CurrentVersion\ Image File Execution Options\PCMAV.exe] • Debugger="notepad.exe" – [HKLM\Software\Microsoft\Windows NT\CurrentVersion\ Image File Execution Options\PCMAV-CLN.exe] • Debugger="notepad.exe" – [HKLM\Software\Microsoft\Windows NT\CurrentVersion\ Image File Execution Options\PCMAV-RTP.exe] • Debugger="notepad.exe" – [HKLM\Software\Microsoft\Windows NT\CurrentVersion\ Image File Execution Options\ANSAV.exe] • Debugger="notepad.exe" – [HKLM\Software\Microsoft\Windows NT\CurrentVersion\ Image File Execution Options\AVG.exe] • Debugger="notepad.exe" – [HKLM\Software\Microsoft\Windows NT\CurrentVersion\ Image File Execution Options\run.exe] • Debugger="notepad.exe" – [HKLM\Software\Microsoft\Windows NT\CurrentVersion\ Image File Execution Options\avgw.exe] • Debugger="notepad.exe" – [HKLM\Software\Microsoft\Windows NT\CurrentVersion\ Image File Execution Options\AVG Free Edition.exe] • Debugger="notepad.exe" – [HKLM\Software\Microsoft\Windows NT\CurrentVersion\ Image File Execution Options\AVG Free Edition Test Centre.exe] • Debugger="notepad.exe" – [HKLM\Software\Microsoft\Windows NT\CurrentVersion\ Image File Execution Options\Avg Free Control Center.exe] • Debugger="notepad.exe" – [HKLM\Software\Microsoft\Windows NT\CurrentVersion\ Image File Execution Options\vbren.exe] • Debugger="notepad.exe" – [HKLM\Software\Microsoft\Windows NT\CurrentVersion\ Image File Execution Options\Kaspersky.exe] • Debugger="notepad.exe" – [HKLM\Software\Microsoft\Windows NT\CurrentVersion\ Image File Execution Options\Kaspersky 6.0.2.exe] • Debugger="notepad.exe" – [HKLM\Software\Microsoft\Windows NT\CurrentVersion\ Image File Execution Options\PC Tools.exe] • Debugger="notepad.exe" – [HKLM\Software\Microsoft\Windows NT\CurrentVersion\ Image File Execution Options\AVAST.exe] • Debugger="notepad.exe" – [HKLM\Software\Microsoft\Windows NT\CurrentVersion\ Image File Execution Options\CAV.exe] • Debugger="notepad.exe" – [HKLM\Software\Microsoft\Windows NT\CurrentVersion\ Image File Execution Options\McAfee.exe] • Debugger="notepad.exe" – [HKLM\Software\Microsoft\Windows NT\CurrentVersion\ Image File Execution Options\McAfee VirusScan.exe] • Debugger="notepad.exe" – [HKLM\Software\Microsoft\Windows NT\CurrentVersion\ Image File Execution Options\Symantec.exe] • Debugger="notepad.exe" – [HKLM\Software\Microsoft\Windows NT\CurrentVersion\ Image File Execution Options\Norman.exe] • Debugger="notepad.exe" – [HKLM\Software\Microsoft\Windows NT\CurrentVersion\ Image File Execution Options\TuneUp Utilities.exe] • Debugger="notepad.exe" – [HKLM\Software\Microsoft\Windows NT\CurrentVersion\ Image File Execution Options\TuneUp Utilities 2006.exe] • Debugger="notepad.exe" – [HKLM\Software\Microsoft\Windows NT\CurrentVersion\ Image File Execution Options\TuneUp Utilities 2007.exe] • Debugger="notepad.exe" – [HKLM\Software\Microsoft\Windows NT\CurrentVersion\ Image File Execution Options\Stars TuneUp Utilities.exe] • Debugger="notepad.exe" – [HKLM\Software\Microsoft\Windows NT\CurrentVersion\ Image File Execution Options\Fix the BRONTOK.exe] • Debugger="notepad.exe" – [HKLM\Software\Microsoft\Windows NT\CurrentVersion\ Image File Execution Options\NOD32.exe] • Debugger="notepad.exe" – [HKLM\Software\Microsoft\Windows NT\CurrentVersion\ Image File Execution Options\HijackThis.exe] • Debugger="notepad.exe" – [HKLM\Software\Microsoft\Windows NT\CurrentVersion\ Image File Execution Options\hijack.exe] • Debugger="notepad.exe" – [HKLM\Software\Microsoft\Windows NT\CurrentVersion\ Image File Execution Options\navw32.exe] • Debugger="notepad.exe" – [HKLM\Software\Microsoft\Windows NT\CurrentVersion\ Image File Execution Options\griso.exe] • Debugger="notepad.exe" – [HKLM\Software\Microsoft\Windows NT\CurrentVersion\ Image File Execution Options\procexp.exe] • Debugger="notepad.exe" – [HKLM\Software\Microsoft\Windows NT\CurrentVersion\ Image File Execution Options\avp.exe] • Debugger="notepad.exe" – [HKLM\Software\Microsoft\Windows NT\CurrentVersion\ Image File Execution Options\samdAV 3.3.exe] • Debugger="notepad.exe" – [HKLM\Software\Microsoft\Windows NT\CurrentVersion\ Image File Execution Options\samdAV 3.2.exe] • Debugger="notepad.exe" – [HKLM\Software\Microsoft\Windows NT\CurrentVersion\ Image File Execution Options\smadAV.exe] • Debugger="notepad.exe" – [HKLM\Software\Microsoft\Windows NT\CurrentVersion\ Image File Execution Options\ Avira Antivir PersonalEdition Classic.exe] • Debugger="notepad.exe" – [HKLM\Software\Microsoft\Windows NT\CurrentVersion\ Image File Execution Options\avcenter.exe] • Debugger="notepad.exe" – [HKLM\Software\Microsoft\Windows NT\CurrentVersion\ Image File Execution Options\AntiVir.exe] • Debugger="notepad.exe" – [HKLM\Software\Microsoft\Windows NT\CurrentVersion\ Image File Execution Options\Avira.exe] • Debugger="notepad.exe" – [HKLM\Software\Microsoft\Windows NT\CurrentVersion\ Image File Execution Options\procmon.exe] • Debugger="notepad.exe" – [HKLM\Software\Microsoft\Windows NT\CurrentVersion\ Image File Execution Options\filemon.exe] • Debugger="notepad.exe" – [HKLM\Software\Microsoft\Windows NT\CurrentVersion\ Image File Execution Options\DiskCleaner.exe] • Debugger="notepad.exe" – [HKLM\Software\Microsoft\Windows NT\CurrentVersion\ Image File Execution Options\RegistryCleaner.exe] • Debugger="notepad.exe" – [HKLM\Software\Microsoft\Windows NT\CurrentVersion\ Image File Execution Options\StarUpManager.exe] • Debugger="notepad.exe" – [HKLM\Software\Microsoft\Windows NT\CurrentVersion\ Image File Execution Options\TuneUp RescueCenter.exe] • Debugger="notepad.exe" – [HKLM\Software\Microsoft\Windows NT\CurrentVersion\ Image File Execution Options\RescueCenter.exe] • Debugger="notepad.exe" – [HKLM\Software\Microsoft\Windows NT\CurrentVersion\ Image File Execution Options\TuneUp RegistryEditor.exe] • Debugger="notepad.exe" – [HKLM\Software\Microsoft\Windows NT\CurrentVersion\ Image File Execution Options\avgcc.exe] • Debugger="notepad.exe" – [HKLM\Software\Microsoft\Windows NT\CurrentVersion\ Image File Execution Options\VPTray.exe] • Debugger="notepad.exe" – [HKLM\Software\Microsoft\Windows NT\CurrentVersion\ Image File Execution Options\VPDN_LU.exe] • Debugger="notepad.exe" – [HKLM\Software\Microsoft\Windows NT\CurrentVersion\ Image File Execution Options\VPC32.exe] • Debugger="notepad.exe" – [HKLM\Software\Microsoft\Windows NT\CurrentVersion\ Image File Execution Options\TweakUI for Windows XP.exe] • Debugger="notepad.exe" – [HKLM\Software\Microsoft\Windows NT\CurrentVersion\ Image File Execution Options\TweakUI.exe] • Debugger="notepad.exe" – [HKLM\Software\Microsoft\Windows NT\CurrentVersion\ Image File Execution Options\MSConfig CleanUp.exe] • Debugger="notepad.exe" – [HKLM\Software\Microsoft\Windows NT\CurrentVersion\ Image File Execution Options\CCleaner.exe] • Debugger="notepad.exe" – [HKLM\Software\Microsoft\Windows NT\CurrentVersion\ Image File Execution Options\Itegrator.exe] • Debugger="notepad.exe" Изменяются следующие ключи реестра: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] Новое значение: • NoDriveTypeAutoRun=dword:00000000 • NoFind=dword:00000001 • NoFolderOptions=dword:00000001 • NoRun=dword:00000001 • NoViewContextMenu=dword:00000001 – [HKCR\VBEFile\DefaultIcon] Новое значение: • (Default)=shell32.dll,-50 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced] Прежнее значение: • Hidden= %Настройки пользователя% HideFileExt= %Настройки пользователя% SuperHidden= %Настройки пользователя% Новое значение: • Hidden=dword:00000000 HideFileExt=dword:00000001 SuperHidden=dword:00000000 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System] Прежнее значение: • DisableRegistryTools= %Настройки пользователя% DisableTaskMgr= %Настройки пользователя% Новое значение: • DisableRegistryTools=dword:00000001 DisableTaskMgr=dword:00000001 Данные файла Язык программирования: Программа была написана на Visual Basic. Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком:
Описание добавил
Monica Ghitun в(о) пятница, 9 ноября 2007 г. Описание обновил
Monica Ghitun в(о) пятница, 9 ноября 2007 г.
Назад
.
.
.
.