Имя: BDS/Frauder.bu Обнаружен: 29/08/2008 Вид: Backdoor сервер В реальных условиях: Да Отмеченные факты заражения: От низкого до среднего Потенциал распространения: Низкий Потенциал повреждений: От низкого до среднего Файл статистики: Нет Размер файла: ~203.776 байт. Версия IVDF: 7.00.06.89 - пятница, 29 августа 2008 г.
Общее Метод распространения: • Нет собственной процедуры распространения Псевдонимы (аliases): • Symantec: Trojan.Blusod • Mcafee: Downloader-ASH.gen.b trojan • Kaspersky: Backdoor.Win32.Frauder.bu • F-Secure: Backdoor.Win32.Frauder.bu • Sophos: Mal/EncPk-EU • Panda: Adware/RogueAntimalware2008 • Grisoft: Downloader.FraudLoad.N • Eset: a variant of Win32/Kryptik.E trojan • Bitdefender: Trojan.FakeAlert.ACR Операционные системы: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Последствия: • Загружает вредоносного файл • Создает вредоносные файлы • Изменение реестра Показывает содержимое созданного графического файла: Файлы Создается собственная копия: • %SYSDIR% \lphc1boj0e39c.exe Создаются следующие файлы: – %TEMPDIR% \.tt1.tmp.vbs После полного завершения процесса создания он запускается на выполнение. Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: VBS/Agent.1002 – %SYSDIR% \blphc1boj0e39c.scr После полного завершения процесса создания он запускается на выполнение. Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: JOKE/BlueScreen.B – %SYSDIR% \phc1boj0e39c.bmp Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: TR/Fakealert.AAF Попытка загрузки следующего файла: – Следующий URL: • http://stat.antivirusxp-2008.net/**********/common/16.gif Сохраняется локально в: C:\Documents and Settings\makrorechner\Local Settings\Temp\.tt4.tmp Данный файл запускается на выполнение после его полной загрузки. Дальнейшие исследования выявили, что данный файл является вредоносной программой. Внутри содержится вредоносный программный код. Реестр Для повторного запуска процесса после перезагрузки системы одно из следующих значений добавляется к ключу реестра. – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "lphc1boj0e39c"="%SYSDIR% \lphc1boj0e39c.exe" Добавляются следующие ключи реестра: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System] • "NoDispBackgroundPage"=dword:00000001 • "NoDispScrSavPage"=dword:00000001 – [HKLM\SOFTWARE\Microsoft\Software Notifier] • "InstallID"="858948ee-a000-4255-86f8-9e3baeb448b6" Изменяются следующие ключи реестра: – [HKCU\Control Panel\Colors] Новое значение: • "Background"="0 0 255" – [HKCU\Control Panel\Desktop] Новое значение: • "WallpaperStyle"="0" "TileWallpaper"="0" "Wallpaper"="%SYSDIR% \phc1boj0e39c.bmp" "OriginalWallpaper"="%SYSDIR% \phc1boj0e39c.bmp" "ConvertedWallpaper"="%SYSDIR% \phc1boj0e39c.bmp" "SCRNSAVE.EXE"="%SYSDIR% \blphc1boj0e39c.scr" "ScreenSaveActive"="1" "ScreenSaveTimeOut"="600" Данные файла Язык программирования: Программа была написана на MS Visual C++. Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком:
Описание добавил
Andreas Feuerstein в(о) пятница, 5 сентября 2008 г. Описание обновил
Andreas Feuerstein в(о) пятница, 5 сентября 2008 г.
Назад
.
.
.
.