Имя: Worm/Sohanad.S Обнаружен: 01/09/2008 Вид: Червь В реальных условиях: Да Отмеченные факты заражения: От низкого до среднего Потенциал распространения: От низкого до среднего Потенциал повреждений: От низкого до среднего Файл статистики: Да Размер файла: 315.905 байт. Контрольная сумма MD5: 37091432f5e73c8f0E407c10a0b0b84f Версия VDF: 7.00.06.99 Версия IVDF: 7.00.06.100 - понедельник, 1 сентября 2008 г.
Общее Метод распространения: • Messenger Псевдонимы (аliases): • Symantec: W32.Svich • Kaspersky: Trojan-Downloader.Win32.AutoIt.aa • TrendMicro: WORM_SOHANAD.EI • F-Secure: Trojan-Downloader.Win32.AutoIt.aa • Sophos: W32/Sohana-Y • Panda: W32/Sohanat.BY.worm • Eset: Win32/Hakaglan.C • Bitdefender: Trojan.Downloader.Autoit.V Операционные системы: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Последствия: • Загружает файлы • Снижает уровень настроек безопасности • Изменение реестра Файлы Создаются собственные копии: • %SYSDIR% \SSCVIIHOST.exe • %WINDIR% \SSCVIIHOST.exe • %SYSDIR% \blastclnnn.exe Создаются следующие файлы: – Незараженный файл: • %SYSDIR% \setting.ini – %WINDIR% \Tasks\At1.job Запланированная задача в виде данного файла запускается в заранее определенное время. – %SYSDIR% \autorun.ini Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: TR/Autorun.A.2 Попытка загрузки следующих файлов: – Следующий URL: • setting3.********** На момент проверки данный файл не был доступен. – Следующий URL: • http://www.freewebs.com/se********** На момент проверки данный файл не был доступен. Реестр Добавляется ключ реестра для повторного запуска процесса после перезагрузки системы. – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • Yahoo Messengger="%SYSDIR% \SSCVIIHOST.exe" Для загрузки службы после перезагрузки системы добавляются следующие ключи реестра. – [HKLM\SYSTEM\ControlSet001\Services\Schedule] • AtTaskMaxHours=dword:00000000 Изменяются следующие ключи реестра: Различные настройки Explorer: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] Новое значение: • NofolderOptions=dword:00000001 Отключение редактора реестра и менеджера задач: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System] Новое значение: • DisableTaskMgr=dword:00000001 • DisableRegistryTools=dword:00000001 – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] Прежнее значение: • "Shell"="Explorer.exe" Новое значение: • Shell="Explorer.exe SSCVIIHOST.exe" Messenger Распространяется с помощью программы Messenger. Основные характеристики: – Yahoo Messenger Кому: Все записи из списка контактов. Полученное сообщение может выглядеть следующим образом: Данные файла Язык программирования: Программа была написана на MS Visual C++. Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком: • UPX
Описание добавил
Alexandru Dinu в(о) вторник, 9 сентября 2008 г. Описание обновил
Alexandru Dinu в(о) вторник, 9 сентября 2008 г.
Назад
.
.
.
.