Имя: Worm/Sohanad.AS Обнаружен: 20/02/2008 Вид: Червь В реальных условиях: Да Отмеченные факты заражения: От низкого до среднего Потенциал распространения: От низкого до среднего Потенциал повреждений: От низкого до среднего Файл статистики: Нет Размер файла: ~320.000 байт. Версия IVDF: 7.00.02.163 - среда, 20 февраля 2008 г.
Общее Метод распространения: • Messenger Псевдонимы (аliases): • Kaspersky: IM-Worm.Win32.Sohanad.as • F-Secure: IM-Worm.Win32.Sohanad.as • Sophos: W32/SillyFDC-AE • Eset: Win32/Hakaglan.G worm • Bitdefender: Win32.Worm.Sohanad.NBL Операционные системы: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Последствия: • Загружает файл • Загружает файлы • Снижает уровень настроек безопасности • Изменение реестра Файлы Создаются собственные копии: • %SYSDIR% \SCVVHSOT.exe • %WINDIR% \SCVVHSOT.exe • %SYSDIR% \blastclnnn.exe Создаются следующие файлы: – Незараженный файл: • %SYSDIR% \setting.ini – %SYSDIR% \autrun.ini Файл является безвредным текстовым файлом со следующим содержимым: • [Autorun] Open=SCVVHSOT.exe Shellexe cute=SCVVHSOT.exe Shell\Open\command=SCVVHSOT.exe Shell=Open Попытка загрузки следующего файла: – Следующие URL: • http://www.freewebs.com/setting3/********** • http://setting3.9999mb.com/********** На момент проверки данный файл не был доступен. Реестр Добавляется ключ реестра для повторного запуска процесса после перезагрузки системы. – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • Yahoo Messengger="%SYSDIR% \SCVVHSOT.exe" Для загрузки службы после перезагрузки системы добавляются следующие ключи реестра. – [HKLM\SYSTEM\CurrentControlSet\Services\Schedule] • AtTaskMaxHours=dword:00000000 Изменяются следующие ключи реестра: Отключение редактора реестра и менеджера задач: – HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System Прежнее значение: • DisableTaskMgr=%Настройки пользователя% • DisableRegistryTools=%Настройки пользователя% Новое значение: • DisableTaskMgr=dword:00000001 • DisableRegistryTools=dword:00000001 Различные настройки Explorer: – HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer Прежнее значение: • NofolderOptions=%Настройки пользователя% Новое значение: • NofolderOptions=dword:00000001 Messenger Распространяется с помощью программы Messenger. Основные характеристики: – Yahoo Messenger Кому: Все записи из списка контактов. Данные файла Язык программирования: Программа была написана на MS Visual C++. Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком: • UPX
Описание добавил
Alexander Neth в(о) пятница, 20 июня 2008 г. Описание обновил
Andrei Gherman в(о) понедельник, 23 июня 2008 г.
Назад
.
.
.
.