Имя: TR/Spy.ZBot.DFO Обнаружен: 20/08/2008 Вид: Троянская программа В реальных условиях: Да Отмеченные факты заражения: Низкий Потенциал распространения: Низкий Потенциал повреждений: Средний Файл статистики: Да Размер файла: 73.216 байт. Контрольная сумма MD5: df73c2b3562ef157c10ba1a16b4c8885 Версия IVDF: 7.00.06.45 - среда, 20 августа 2008 г.
Общее Метод распространения: • Нет собственной процедуры распространения Псевдонимы (аliases): • Symantec: Backdoor.Paproxy • Mcafee: New Malware.ix • Kaspersky: Trojan-Spy.Win32.Zbot.edw • TrendMicro: TROJ_RENOS.AIG • F-Secure: Trojan-Spy.Win32.Zbot.edw • Sophos: Mal/EncPk-CZ • Grisoft: Agent.AADX • Eset: Win32/Spy.Agent.PZ trojan • Bitdefender: Trojan.Spy.Wsnpoem.GT Операционные системы: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Последствия: • Загружает вредоносные файлы • Изменение реестра • Похищает информацию • Позволяет несанкционированно подключиться к компьютеру Файлы Создается собственная копия: • %SYSDIR% \ntos.exe Создаются следующие файлы: – Файлы предназначены для временного использования и могут быть удалены. • %SYSDIR% \wsnpoem\audio.dll • %SYSDIR% \wsnpoem\video.dll Попытка загрузки следующих файлов: – Следующий URL: • http://66.199.242.115/**********l.exe Сохраняется локально в: %TEMPDIR% \5.tmp Данный файл запускается на выполнение после его полной загрузки. Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: TR/Drop.RKit.BJ – Следующий URL: • http://66.199.242.115/**********er.exe Сохраняется локально в: %TEMPDIR% \6.tmp Данный файл запускается на выполнение после его полной загрузки. Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: TR/Drop.Cutwail.AO Реестр Изменяется следующий ключ реестра: – [HKLM\software\microsoft\windows nt\currentversion\winlogon] Прежнее значение: • userinit="%SYSDIR% \userinit.exe," Новое значение: • userinit="%SYSDIR% \userinit.exe,%SYSDIR% \ntos.exe," Backdoor Открывается порт: – svchost.exe к произвольному TCP порту Устанавливает соединение с сервером Следующий: • http://blatundalqik.ru/**********rev.bin В результате может быть обеспечена пересылка информации и работа функции скрытого удаленного управления. Инфицирование – Объект внедряется в процесс. Имя процесса: • winlogon.exe Данные файла Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком:
Описание добавил
Thomas Wegele в(о) четверг, 21 августа 2008 г. Описание обновил
Thomas Wegele в(о) четверг, 21 августа 2008 г.
Назад
.
.
.
.