Имя: Worm/Autorun.bft Обнаружен: 11/09/2008 Вид: Червь В реальных условиях: Да Отмеченные факты заражения: Низкий Потенциал распространения: От низкого до среднего Потенциал повреждений: От низкого до среднего Файл статистики: Да Размер файла: 453.394 байт. Контрольная сумма MD5: ab1bf0316b7fd768c11958001d37b640 Версия IVDF: 7.00.06.148 - четверг, 11 сентября 2008 г.
Общее Метод распространения: • Локальная сеть Псевдонимы (аliases): • Symantec: W32.Imaut • Kaspersky: Trojan.Win32.Autoit.dt • F-Secure: Trojan.Win32.Autoit.dt Операционные системы: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Последствия: • Загружает файлы • Создает файлы • Изменение реестра Файлы Создаются собственные копии: • %SYSDIR% \csrcs.exe • %сетевая папка общего доступа% \%случайная буквенная комбинация% .exe Выполненная копия программы удаляется. Создаются следующие файлы: – Файлы предназначены для временного использования и могут быть удалены. • %TEMPDIR% \aut1.tmp • %TEMPDIR% \aut2.tmp • %TEMPDIR% \%случайная буквенная комбинация% • %TEMPDIR% \%случайная буквенная комбинация% – %SYSDIR% \autorun.inf Файл является безвредным текстовым файлом со следующим содержимым: • %код, исполняющий вредоносную программу% – %TEMPDIR% \suicide.bat После полного завершения процесса создания он запускается на выполнение. Данный batch-файл используется для удаления файла. Попытка загрузки следующих файлов: – Следующий URL: • http://www.whatismyip.com/**********/n09230945.asp Сохраняется локально в: %temporary internet files% \Content.IE5\%случайная буквенная комбинация% \n09230945[1].htm – Следующий URL: • http://sousi.extasix.com/**********.htm Сохраняется локально в: %temporary internet files% \Content.IE5\%случайная буквенная комбинация% \genst[1].htm Реестр Добавляется ключ реестра для повторного запуска процесса после перезагрузки системы. – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] • "Shell"="Explorer.exe csrcs.exe" Добавляется следующий ключ реестра: – [HKLM\SOFTWARE\Microsoft\DRM\amty] • "ilop"="1" • "fix"="" • "exp1"="%шестнадцатиричное значение% " • "dreg"="%шестнадцатиричное значение% " • "eggol"="0" • "regexp"="%Число% " Изменяются следующие ключи реестра: Различные настройки Explorer: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\ Run] Новое значение: • "csrcs"="c:\windows\\system32\\csrcs.exe" – [HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced] Новое значение: • "Hidden"=dword:00000002 "SuperHidden"=dword:00000000 "ShowSuperHidden"=dword:00000000 – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\ Folder\Hidden\SHOWALL] Новое значение: • "CheckedValue"=dword:00000001 Сетевое инфицирование Вредоносная программа пытается установить соединение с другим компьютером для целей дальнейшего распространения. Подробности приводятся далее. Копия объекта помещается в следующую сетевой ресурс общего доступа: • %сетевая папка общего доступа% \%случайная буквенная комбинация% .exe Данные файла Язык программирования: Программа была написана на MS Visual C++. Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком: • UPX
Описание добавил
Andreas Feuerstein в(о) четверг, 11 сентября 2008 г. Описание обновил
Andreas Feuerstein в(о) вторник, 16 сентября 2008 г.
Назад
.
.
.
.