Имя: TR/Fakealert.QE Обнаружен: 16/10/2008 Вид: Троянская программа В реальных условиях: Да Отмеченные факты заражения: От низкого до среднего Потенциал распространения: Низкий Потенциал повреждений: От низкого до среднего Файл статистики: Нет Версия IVDF: 7.00.07.46 - четверг, 16 октября 2008 г.
Общее Метод распространения: • Нет собственной процедуры распространения Псевдонимы (аliases): • Symantec: AntiVirus2009 • Kaspersky: not-a-virus:FraudTool.Win32.XPSecurityCenter.az • F-Secure: not-a-virus:FraudTool.Win32.XPSecurityCenter.az • Panda: Adware/XPAntiSpyware2009 • Grisoft: Downloader.Small.ELY Операционные системы: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Последствия: • Загружает файлы • Загружает вредоносные файлы После запуска выдается следующая информация: Файлы Создаются следующие файлы: – Незараженные файлы: • %PROGRAM FILES% \XP_AntiSpyware\Uninstall.exe; %PROGRAM FILES%\XP_AntiSpyware\htmlayout.dll; %PROGRAM FILES%\XP_AntiSpyware\pthreadVC2.dll; %PROGRAM FILES%\XP_AntiSpyware\Microsoft.VC80.CRT\msvcp80.dll; %PROGRAM FILES%\XP_AntiSpyware\Microsoft.VC80.CRT\msvcm80.dll; %PROGRAM FILES%\XP_AntiSpyware\Microsoft.VC80.CRT\msvcr80.dll; %PROGRAM FILES%\XP_AntiSpyware\data\daily.cvd; %HOME%\Start Menu\Programs\XP_AntiSpyware\XP_AntiSpyware.lnk; %HOME%\Desktop\XP_AntiSpyware.lnk; %HOME%\Start Menu\Programs\XP_AntiSpyware\XP_AntiSpyware.lnk; %HOME%\Start Menu\Programs\XP_AntiSpyware\Uninstall.lnk – Файлы предназначены для временного использования и могут быть удалены. • %TEMPDIR% \prm2 • %TEMPDIR% \prm3 – %PROGRAM FILES% \XP_AntiSpyware\AVEngn.dll Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: TR/Fakealert.QF – %TEMPDIR% \Binaries1.cab2 – %TEMPDIR% \Binaries2.cab3 – %TEMPDIR% \Binaries3.cab4 Попытка загрузки следующих файлов: – Следующий URL: • http://www.xpas2009.com/**********/Binaries1.cab Сохраняется локально в: %temporary internet files% \Content.IE5\%случайная комбинация букв из восьми букв% \Binaries1[1].cab – Следующий URL: • http://www.xpas2009.com/**********/Binaries2.cab Сохраняется локально в: %temporary internet files% \Content.IE5\%случайная комбинация букв из восьми букв% \Binaries2[1].cab – Следующий URL: • http://www.xpas2009.com/**********/Binaries3.cab Сохраняется локально в: %temporary internet files% \Content.IE5\%случайная комбинация букв из восьми букв% \Binaries3[1].cab Пытается запустить на выполнение следующие файлы: – Имя файла: • %PROGRAM FILES% \XP_AntiSpyware\XP_AntiSpyware.exe Внутри содержится вредоносный программный код. Определен как: TR/Drop.Delf.Crypt.G.24 – Имя файла: • %PROGRAM FILES% \XP_AntiSpyware\wscui.cpl Внутри содержится вредоносный программный код. Определен как: TR/Fakealert.QE Данные файла Язык программирования: Программа была написана на MS Visual C++. Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком:
Описание добавил
Andreas Feuerstein в(о) вторник, 21 октября 2008 г. Описание обновил
Andreas Feuerstein в(о) вторник, 21 октября 2008 г.
Назад
.
.
.
.