Имя:Worm/Autorun.bft
Обнаружен:11/09/2008
Вид:Червь
В реальных условиях:Да
Отмеченные факты заражения:Низкий
Потенциал распространения:От низкого до среднего
Потенциал повреждений:От низкого до среднего
Файл статистики:Да
Размер файла:453.394 байт.
Контрольная сумма MD5:ab1bf0316b7fd768c11958001d37b640
Версия IVDF:7.00.06.148 - четверг, 11 сентября 2008 г.

 Общее Метод распространения:
   • Локальная сеть


Псевдонимы (аliases):
   •  Symantec: W32.Imaut
   •  Kaspersky: Trojan.Win32.Autoit.dt
   •  F-Secure: Trojan.Win32.Autoit.dt


Операционные системы:
   • Windows 95
   • Windows 98
   • Windows 98 SE
   • Windows NT
   • Windows ME
   • Windows 2000
   • Windows XP
   • Windows 2003


Последствия:
   • Загружает файлы
   • Создает файлы
   • Изменение реестра

 Файлы Создаются собственные копии:
   • %SYSDIR%\csrcs.exe
   • %сетевая папка общего доступа%\%случайная буквенная комбинация%.exe



Выполненная копия программы удаляется.



Создаются следующие файлы:

– Файлы предназначены для временного использования и могут быть удалены.
   • %TEMPDIR%\aut1.tmp
   • %TEMPDIR%\aut2.tmp
   • %TEMPDIR%\%случайная буквенная комбинация%
   • %TEMPDIR%\%случайная буквенная комбинация%

%SYSDIR%\autorun.inf Файл является безвредным текстовым файлом со следующим содержимым:
   • %код, исполняющий вредоносную программу%

%TEMPDIR%\suicide.bat После полного завершения процесса создания он запускается на выполнение. Данный batch-файл используется для удаления файла.



Попытка загрузки следующих файлов:

– Следующий URL:
   • http://www.whatismyip.com/**********/n09230945.asp
Сохраняется локально в: %temporary internet files%\Content.IE5\%случайная буквенная комбинация%\n09230945[1].htm

– Следующий URL:
   • http://sousi.extasix.com/**********.htm
Сохраняется локально в: %temporary internet files%\Content.IE5\%случайная буквенная комбинация%\genst[1].htm

 Реестр Добавляется ключ реестра для повторного запуска процесса после перезагрузки системы.

– [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
   • "Shell"="Explorer.exe csrcs.exe"



Добавляется следующий ключ реестра:

– [HKLM\SOFTWARE\Microsoft\DRM\amty]
   • "ilop"="1"
   • "fix"=""
   • "exp1"="%шестнадцатиричное значение%"
   • "dreg"="%шестнадцатиричное значение%"
   • "eggol"="0"
   • "regexp"="%Число%"



Изменяются следующие ключи реестра:

Различные настройки Explorer:
– [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\
   Run]
   Новое значение:
   • "csrcs"="c:\windows\\system32\\csrcs.exe"

– [HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced]
   Новое значение:
   • "Hidden"=dword:00000002
     "SuperHidden"=dword:00000000
     "ShowSuperHidden"=dword:00000000

– [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\
   Folder\Hidden\SHOWALL]
   Новое значение:
   • "CheckedValue"=dword:00000001

 Сетевое инфицирование Вредоносная программа пытается установить соединение с другим компьютером для целей дальнейшего распространения. Подробности приводятся далее.

Копия объекта помещается в следующую сетевой ресурс общего доступа:
   • %сетевая папка общего доступа%\%случайная буквенная комбинация%.exe

 Данные файла Язык программирования:
Программа была написана на MS Visual C++.


Паковщик:
Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком:
   • UPX

Описание добавил Andreas Feuerstein в(о) четверг, 11 сентября 2008 г.
Описание обновил Andreas Feuerstein в(о) вторник, 16 сентября 2008 г.

Назад . . . .