Имя:Worm/Hakaglan.B
Обнаружен:05/04/2007
Вид:Червь
В реальных условиях:Да
Отмеченные факты заражения:Низкий
Потенциал распространения:Средний
Потенциал повреждений:Средний
Файл статистики:Да
Размер файла:268.216 байт.
Контрольная сумма MD5:0D94f594bca6d09ab3423b962da0e9df
Версия IVDF:6.38.00.184 - четверг, 5 апреля 2007 г.

 Общее Методы распространения:
   • Подключенные сетевые диски
   • Messenger


Псевдонимы (аliases):
   •  Mcafee: Downloader-FL
   •  F-Secure: Worm.Win32.AutoIt.c
   •  Sophos: W32/SillyFDC-G
   •  Grisoft: Worm/Autoit.X
   •  Eset: Win32/Hakaglan.B
   •  Bitdefender: Win32.Worm.Sohanat.AB


Операционные системы:
   • Windows 95
   • Windows 98
   • Windows 98 SE
   • Windows NT
   • Windows ME
   • Windows 2000
   • Windows XP
   • Windows 2003


Последствия:
   • Снижает уровень настроек безопасности
   • Изменение реестра
   • Позволяет несанкционированно подключиться к компьютеру

 Файлы Создаются собственные копии:
   • %SYSDIR%\RVHOST.exe
   • %WINDIR%\RVHOST.exe
   • %Диск%\New Folder.exe



Создается файл:

%WINDIR%\tasks\At1.job Запланированная задача в виде данного файла запускается в заранее определенное время.

 Реестр Добавляется ключ реестра для повторного запуска процесса после перезагрузки системы.

– [HKCU\Software\Microsoft\Windows\CurrentVersion\Run]
   • Yahoo Messengger = %SYSDIR%\RVHOST.exe



Изменяются следующие ключи реестра:

– [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
   Прежнее значение:
   • Shell = Explorer.exe
   Новое значение:
   • Shell = Explorer.exe RVHOST.exe

– [HKLM\SYSTEM\CurrentControlSet\Services\Schedule]
   Новое значение:
   • AtTaskMaxHours = 0

Отключение редактора реестра и менеджера задач:
– [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System]
   Новое значение:
   • DisableTaskMgr = 1
   • DisableRegistryTools = 1

Различные настройки Explorer:
– [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
   Новое значение:
   • NofolderOptions = 1

– [HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\
   WorkgroupCrawler\Shares]
   Новое значение:
   • shared = \\%Имя компьютера%\%Диск%\New Folder.exe

 Messenger Распространяется с помощью программы Messenger. Основные характеристики:

– Yahoo Messenger


Кому:
Все онлайн строки из списка контактов.


Сообщение
Отправленное сообщение выглядит следующим образом:

   • %получено из Интернет%


Полученные сообщения могут выглядеть следующим образом:




 Backdoor Устанавливает соединение с сервером
Все последующие:
   • http://nhatquanglan2.0catch.com/**********
   • http://nhatquanglan2.0catch.com/**********
   • http://www.freewebs.com/nhattruongquang/**********

В результате обеспечиваются функции скрытого удаленного управления. Ответ сервера записывается в следующий файл: %SYSDIR%\settings.ini


Возможности удаленного контроля:
    • Загрузить файл
    • Запустить файл
    • Относительно спама
    • Посещение веб-страницы

Описание добавил Andrei Gherman в(о) пятница, 14 марта 2008 г.
Описание обновил Andrei Gherman в(о) пятница, 14 марта 2008 г.

Назад . . . .