Имя: TR/Spy.ZBot.DPE Обнаружен: 05/08/2008 Вид: Троянская программа Подвид: Spy В реальных условиях: Да Отмеченные факты заражения: От низкого до среднего Потенциал распространения: Низкий Потенциал повреждений: Средний Файл статистики: Да Размер файла: 59.904 байт. Контрольная сумма MD5: 606ab42e4c906f933bc9c5ab62b798d9 Версия IVDF: 7.00.05.213 - вторник, 5 августа 2008 г.
Общее Метод распространения: • Нет собственной процедуры распространения Псевдонимы (аliases): • F-Secure: Trojan-PSW:W32/Zbot.FO • Sophos: Troj/Agent-HJG • Eset: Win32/Spy.Agent.NES trojan • Bitdefender: Trojan.Agent.AJLI Операционные системы: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Последствия: • Загружает вредоносного файл • Изменение реестра • Похищает информацию • Позволяет несанкционированно подключиться к компьютеру Файлы Создается собственная копия: • %SYSDIR% \ntos.exe Создаются следующие файлы: – Файлы предназначены для временного использования и могут быть удалены. • %SYSDIR% \wnspoem\video.dll • %SYSDIR% \wnspoem\audio.dll Попытка загрузки следующего файла: – Следующий URL: • http://dr-mahmoud.com/**********.exe Сохраняется локально в: %TEMPDIR% \1.tmp Данный файл запускается на выполнение после его полной загрузки. Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: TR/Dldr.Small.zou Реестр Изменяется следующий ключ реестра: – [HKLM\software\microsoft\windows nt\currentversion\winlogon] Прежнее значение: • "userinit"="%SYSDIR% \userinit.exe," Новое значение: • "userinit"="%SYSDIR% \userinit.exe,%SYSDIR% \ntos.exe," Email Программа не имеет собственной процедуры распространения. Распространяется с помощью электронной почты. Подробности приведены ниже: От: Адрес отправителя был фальсифицирован. Тема: Следующее: • Rechnung N%Число% Тело письма имеет один из следующих видов: • Sehr geehre Damen und Herren, Ihr Auftrag Nr. SP7848895 wurde erfullt. Ein Betrag von 6536.02 EURO wurde abgebucht und wird in Ihrem Bankauszug als “Paypalabbuchung ” angezeigt. Sie finden die Details zu der Rechnung im Anhang PayPal (Europe) S.158; r.l. & Cie, S.C.A. 50-40 Boulevard Royal L-7672 Luxembourg Hochachtungsvoll, Vertretungsberechtigter: Armand Kruse Handelsregisternummer: R.C.S. B 285 380 • Sehr geehrte Kunden, Ihr Auftrag Nr. SP8742024 wurde erfullt. Ein Betrag von 6127.53 EURO wurde abgebucht und wird in Ihrem Bankauszug als "Paypalabbuchung " angezeigt. Sie finden die Details zu der Rechnung im Anhang PayPal (Europe) S.392; r.l. & Cie, S.C.A. 63-88 Boulevard Royal L-2082 Luxembourg Mit freundlichen Grussen, Vertretungsberechtigter: Joanna Muller Handelsregisternummer: R.C.S. B 922 819 Прикрепленный файл: Следующее имя прикрепленного файла: • REC719271.zip Прикрепленный архивный файл содержит копию потенциально опасной программы. Письмо выглядит следующим образом: Backdoor Открывается порт: – svchost.exe к произвольному TCP порту Устанавливает соединение с сервером Следующий: • http://ahleinaks.ru/**********/millionertest.bin В результате может быть обеспечена пересылка информации и работа функции скрытого удаленного управления. Инфицирование – Следующий файл вставляется в процесс: %SYSDIR% \ntos.exe Имя процесса: • winlogon.exe Данные файла Язык программирования: Программа была написана на MS Visual C++. Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком:
Описание добавил
Alexander Neth в(о) вторник, 5 августа 2008 г. Описание обновил
Philipp Wolf в(о) вторник, 5 августа 2008 г.
Назад
.
.
.
.