Имя: W32/Sohanad.R Обнаружен: 19/07/2007 Вид: Червь В реальных условиях: Да Отмеченные факты заражения: От низкого до среднего Потенциал распространения: Низкий Потенциал повреждений: От низкого до среднего Файл статистики: Нет Размер файла: 240.128 байт. Версия IVDF: 6.39.00.168 - четверг, 19 июля 2007 г.
Общее Метод распространения: • Нет собственной процедуры распространения Псевдонимы (аliases): • Symantec: W32.Svich • Mcafee: W32/YahLover.worm virus • Kaspersky: Trojan-Downloader.Win32.AutoIt.aa • F-Secure: Trojan-Downloader.Win32.AutoIt.aa • Sophos: W32/Sohana-R • Panda: W32/Sohanat.BP.worm • VirusBuster: Trojan.DL.AutoIt.DO • Eset: Win32/Sohanad.NAK worm • Bitdefender: Worm.IM.Agent.G Операционные системы: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Последствия: • Загружает файлы • Создает потенциально опасный файл • Изменение реестра Файлы Создаются собственные копии: • %SYSDIR% \SSVICHOSST.exe • %WINDIR% \SSVICHOSST.exe – %SYSDIR% \autorun.ini Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: INF/AutoRun.J Попытка загрузки следующих файлов: – Следующий URL: • http://nhatquanglan3.t35.com/**********.nql Сохраняется локально в: %temporary internet files% \Content.IE5\%случайная буквенная комбинация% \setting[1].nql На момент проверки данный файл не был доступен. – Следующий URL: • http://nhatquanglan4.t35.com/**********.nql Сохраняется локально в: %temporary internet files% \Content.IE5\%случайная буквенная комбинация% \setting[1].nql Реестр Добавляются ключи реестра для повторного запуска процессов после перезагрузки системы. – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "Yahoo Messengger"="%SYSDIR% \SSVICHOSST.exe" – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] • "Shell"="Explorer.exe SSVICHOSST.exe" Добавляются следующие ключи реестра: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\ WorkgroupCrawler\Shares] • "shared"="\New Folder.exe" – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] • "NofolderOptions"=dword:00000001 Изменяются следующие ключи реестра: Отключение редактора реестра и менеджера задач: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System] Новое значение: • "DisableTaskMgr"=dword:00000001 • "DisableRegistryTools"=dword:00000001 – [HKLM\SYSTEM\ControlSet001\Services\Schedule] Новое значение: • "AtTaskMaxHours"=dword:00000000 Данные файла Язык программирования: Программа была написана на MS Visual C++. Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком: • UPX
Описание добавил
Andreas Feuerstein в(о) вторник, 9 сентября 2008 г. Описание обновил
Andreas Feuerstein в(о) вторник, 9 сентября 2008 г.
Назад
.
.
.
.