Имя: TR/Killav.OE Обнаружен: 03/02/2008 Вид: Троянская программа В реальных условиях: Да Отмеченные факты заражения: Низкий Потенциал распространения: Низкий Потенциал повреждений: Средний Файл статистики: Нет Размер файла: 14.348 байт. Версия IVDF: 7.00.02.83 - воскресенье, 3 февраля 2008 г.
Общее Метод распространения: • Нет собственной процедуры распространения Псевдонимы (аliases): • Kaspersky: Trojan.Win32.KillAV.oe • F-Secure: Trojan.Win32.KillAV.oe • Eset: Win32/KillAV.OE Операционные системы: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Последствия: • Отключение приложений безопасности • Похищает информацию • Позволяет несанкционированно подключиться к компьютеру Файлы Создается файл: – Незараженный файл: • %TEMPDIR% \abc123.pid Завершение процесса Завершение процессов со следующими последовательностями в именах: • scftray; scfservice; scfmanager; savser; savadmins; alsvc; almon; npfmsg2; zlh; zanda; cclaw; npfsvice; njeeves; nipsvc; nip; nvcsched; nvcoas; pxcons; pxagent; guardxkickoff; vba32ldr; nod32kui; nod32krn; vsserv; livesrv; bdmcon; bdagent; xcommsvr; PXConsole; PXAgent; kpf4ss; kpf4gui; sunthreate; sunserv; sunprotect; counter; clamwin; clamtray; avgnt; avesvc; avcenter; ashwebsv; ashdisp; ashmaisv; ashserv; msascui; fsguidll; fsaw; fspex; fsm32; tsanti; kavpf; kav; dpasnt; msfw; msmps; mpeng; msco; winssno; symlcsvc; spbbcsvc; sndsrvc; nscsrvce; navapsvc; msmsgs; ccsetmgr; ccproxy; ccetvm; ccapp; alusched; oascl; msksr; mskage; avguard; mscif; mpft; mpfser; mpfag; mcvss; mcvs; mcupd; mcupdm; mctsk; mcshi; mcdet; mcage; zlcli; vsmon; webroot; spysw; firewalln; vrmo; vrfw; hsock; wmiprv; mxtask; swdoct; sdhe; vir.exe; webproxy; pavfnsvr; avengine; avciman; apvxdwin; avp; cavtray; cavrid; caissdt; ad-watch Backdoor Устанавливает соединение с сервером Один из следующих: • http://a.doginhispen.com/%Число% /in/********** • http://b.skitodayplease.com/%Число% /in/********** • http://c.skitodayplease.com/%Число% /in/********** • http://c.doginhispen.com/%Число% /in/********** В результате может быть обеспечена пересылка информации и работа функции скрытого удаленного управления. Инфицирование – Объект внедряется в процесс. Имя процесса: • iexplore.exe Данные файла Язык программирования: Программа была написана на MS Visual C++.
Описание добавил
Andrei Gherman в(о) вторник, 18 марта 2008 г. Описание обновил
Andrei Gherman в(о) вторник, 18 марта 2008 г.
Назад
.
.
.
.