Имя: TR/Agent.AGNY Обнаружен: 24/01/2008 Вид: Троянская программа В реальных условиях: Да Отмеченные факты заражения: Низкий Потенциал распространения: От низкого до среднего Потенциал повреждений: От низкого до среднего Файл статистики: Да Размер файла: 205.449 байт. Контрольная сумма MD5: 0A834d4813f7b44024b2e68d20957aee Версия IVDF: 7.00.02.41 - четверг, 24 января 2008 г.
Общее Метод распространения: • Подключенные сетевые диски Псевдонимы (аliases): • Mcafee: W32/Autorun.worm.g • Kaspersky: Trojan-Downloader.Win32.Agent.hzy • F-Secure: Trojan-Downloader.Win32.Agent.hzy • Eset: Win32/AutoRun.HL • Bitdefender: Trojan.Agent.AGNY Операционные системы: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Последствия: • Создает файлы • Снижает уровень настроек безопасности Файлы Создаются собственные копии: • c:\windows\system\lsass.exe • %корзина% \Recycler\AutoLaunch.exe • %TEMPDIR% \services.exe Создается следующая директория: • %TEMPDIR% \WinSecurityUpd Создаются следующие файлы: – drive:\autorun.inf Файл является безвредным текстовым файлом со следующим содержимым: • %код, исполняющий вредоносную программу% – %TEMPDIR% \WinSecurityUpd\ms_auto Файл является безвредным текстовым файлом со следующим содержимым: • %код, исполняющий вредоносную программу% – %TEMPDIR% \WinSecurityUpd\ms_drvlst Файл является безвредным текстовым файлом со следующим содержимым: • ABCDEFGHIJKLMNOPQRSTUVWXYZ – %TEMPDIR% \WinSecurityUpd\udpate~1.tmp Файл является безвредным текстовым файлом со следующим содержимым: • file – %TEMPDIR% \csrss.bat Файл является безвредным текстовым файлом со следующим содержимым: • %TEMPDIR% \csrss.bat – %TEMPDIR% \ltmpp.bat После полного завершения процесса создания он запускается на выполнение. Данный batch-файл используется для удаления файла. – %TEMPDIR% \lsassexe.bat После полного завершения процесса создания он запускается на выполнение. Данный batch-файл используется для удаления файла. Пытается запустить на выполнение следующие файлы: – Имя файла: • %SYSDIR% \netsh.exe с помощью следующего параметра командной строки: firewall set opmode disable – Имя файла: • %SYSDIR% \cmd.exe с помощью следующего параметра командной строки: /c if exist %TEMPDIR% \csrss.bat call %TEMPDIR% \csrss.bat – Имя файла: • %SYSDIR% \ping.exe с помощью следующего параметра командной строки: google.com > %TEMPDIR% \ping2.log Данные файла Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком: • UPX
Описание добавил
Andrei Gherman в(о) четверг, 19 июня 2008 г. Описание обновил
Andrei Gherman в(о) четверг, 19 июня 2008 г.
Назад
.
.
.
.