Имя: Worm/Hakaglan.B Обнаружен: 05/04/2007 Вид: Червь В реальных условиях: Да Отмеченные факты заражения: Низкий Потенциал распространения: Средний Потенциал повреждений: Средний Файл статистики: Да Размер файла: 268.216 байт. Контрольная сумма MD5: 0D94f594bca6d09ab3423b962da0e9df Версия IVDF: 6.38.00.184 - четверг, 5 апреля 2007 г.
Общее Методы распространения: • Подключенные сетевые диски • Messenger Псевдонимы (аliases): • Mcafee: Downloader-FL • F-Secure: Worm.Win32.AutoIt.c • Sophos: W32/SillyFDC-G • Grisoft: Worm/Autoit.X • Eset: Win32/Hakaglan.B • Bitdefender: Win32.Worm.Sohanat.AB Операционные системы: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Последствия: • Снижает уровень настроек безопасности • Изменение реестра • Позволяет несанкционированно подключиться к компьютеру Файлы Создаются собственные копии: • %SYSDIR% \RVHOST.exe • %WINDIR% \RVHOST.exe • %Диск% \New Folder.exe Создается файл: – %WINDIR% \tasks\At1.job Запланированная задача в виде данного файла запускается в заранее определенное время. Реестр Добавляется ключ реестра для повторного запуска процесса после перезагрузки системы. – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • Yahoo Messengger = %SYSDIR% \RVHOST.exe Изменяются следующие ключи реестра: – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] Прежнее значение: • Shell = Explorer.exe Новое значение: • Shell = Explorer.exe RVHOST.exe – [HKLM\SYSTEM\CurrentControlSet\Services\Schedule] Новое значение: • AtTaskMaxHours = 0 Отключение редактора реестра и менеджера задач: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System] Новое значение: • DisableTaskMgr = 1 • DisableRegistryTools = 1 Различные настройки Explorer: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] Новое значение: • NofolderOptions = 1 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\ WorkgroupCrawler\Shares] Новое значение: • shared = \\%Имя компьютера% \%Диск% \New Folder.exe Messenger Распространяется с помощью программы Messenger. Основные характеристики: – Yahoo Messenger Кому: Все онлайн строки из списка контактов. Сообщение Отправленное сообщение выглядит следующим образом: • %получено из Интернет% Полученные сообщения могут выглядеть следующим образом: Backdoor Устанавливает соединение с сервером Все последующие: • http://nhatquanglan2.0catch.com/********** • http://nhatquanglan2.0catch.com/********** • http://www.freewebs.com/nhattruongquang/********** В результате обеспечиваются функции скрытого удаленного управления. Ответ сервера записывается в следующий файл: %SYSDIR% \settings.ini Возможности удаленного контроля: • Загрузить файл • Запустить файл • Относительно спама • Посещение веб-страницы
Описание добавил
Andrei Gherman в(о) пятница, 14 марта 2008 г. Описание обновил
Andrei Gherman в(о) пятница, 14 марта 2008 г.
Назад
.
.
.
.