Имя: W32/Almanahe.B Обнаружен: 14/06/2007 Вид: Файловый вирус В реальных условиях: Да Отмеченные факты заражения: От низкого до среднего Потенциал распространения: От среднего до высокого Потенциал повреждений: От среднего до высокого Файл статистики: Нет Версия IVDF: 6.39.00.12 - четверг, 14 июня 2007 г.
Общее Метод распространения: • Локальная сеть Псевдонимы (аliases): • Symantec: W32.Almanahe.B • Mcafee: W32/Almanahe.c virus • Kaspersky: Virus.Win32.Alman.b • TrendMicro: PE_CORELINK.C-1 • F-Secure: Virus.Win32.Alman.b • Sophos: W32/Alman-C • Panda: W32/Almanahe.C • Grisoft: Win32/Alman • VirusBuster: Win32.Alman.B • Eset: Win32/Alman.NAB virus • Bitdefender: Win32.Almanahe.D Операционные системы: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Последствия: • Создает вредоносные файлы • Использует уязвимость ПО Файлы Создаются следующие файлы: – %WINDIR% \linkinfo.dll Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: W32/Rectix.A – %SYSDIR% \drivers\IsDrv118.sys Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: Rkit/Agent.GA – %SYSDIR% \drivers\nvmini.sys Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: Rkit/Agent.GA Инфицирование файлов Метод: Этот вирус занят активным поиском файлов. Сетевое инфицирование Вредоносная программа пытается установить соединение с другим компьютером для целей дальнейшего распространения. Подробности приводятся далее. Для обеспечения доступа к удаленному компьютеру используется следующая регистрационная информация: – Следующее имя пользователя: • Administrator – Список паролей: • admin; aaa; !@; $; asdf; asdfgh; !@; $%; !@; $%^; !@; $%^&; !@; $%^&*; !@; $%^&*(; !@; $%^&*(); qwer; admin123; love; test123; owner; mypass123; root; letmein; qwerty; abc123; password; monkey; password1; 1; 111; 123; 12345; 654321; 123456789 Завершение процесса Список завершаемых процессов: • c0nime.exe; cmdbcs.exe; ctmontv.exe; explorer.exe; fuckjacks.exe; iexpl0re.exe; iexpl0re.exe; iexplore.exe; internat.exe; logo_1.exe; logo1_.exe; lsass.exe; lying.exe; msdccrt.exe; msvce32.exe; ncscv32.exe; nvscv32.exe; realschd.exe; rpcs.exe; run1132.exe; rundl132.exe; smss.exe; spo0lsv.exe; spoclsv.exe; ssopure.exe; svch0st.exe; svhost32.exe; sxs.exe; sysbmw.exe; sysload3.exe; tempicon.exe; upxdnd.exe; wdfmgr32.exe; wsvbs.exe Инфицирование – Следующий файл вставляется в процесс: linkinfo.dll Имя процесса: • explorer.exe Технология Rootkit Скрывает следующее: – Следующие файлы: • autorun.inf • boot.exe • linkinfo.dll • nvmini.sys – Ключи реестра со следующей подстрокой: • nvmini
Описание добавил
Thomas Wegele в(о) вторник, 14 октября 2008 г. Описание обновил
Thomas Wegele в(о) вторник, 14 октября 2008 г.
Назад
.
.
.
.