Имя: TR/Dldr.Agent.amzp Обнаружен: 31/10/2008 Вид: Троянская программа Подвид: Downloader В реальных условиях: Да Отмеченные факты заражения: От низкого до среднего Потенциал распространения: Низкий Потенциал повреждений: Средний Файл статистики: Да Размер файла: 77.828 байт. Контрольная сумма MD5: 20edfd7563e866c1c149fca2b03ec634 Версия IVDF: 7.01.00.23 - пятница, 31 октября 2008 г.
Общее Метод распространения: • Нет собственной процедуры распространения Псевдонимы (аliases): • Symantec: Trojan.Fakeavalert.B • Mcafee: Downloader-BKM trojan • Kaspersky: Trojan-Downloader.Win32.Agent.amzp • F-Secure: Trojan-Downloader.Win32.Agent.amzp • Eset: Win32/TrojanDownloader.FakeAlert.OY trojan Операционные системы: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Последствия: • Загружает вредоносные файлы • Изменение реестра Файлы Попытка загрузки следующих файлов: – Следующий URL: • http://193.142.244.55/**********/item_g.gif Сохраняется локально в: %TEMPDIR% \~tmpa.exe Данный файл запускается на выполнение после его полной загрузки. Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: TR/BHO.hfq – Следующий URL: • http://193.142.244.20/**********/216-1.exe Сохраняется локально в: %TEMPDIR% \~tmpc.exe Данный файл запускается на выполнение после его полной загрузки. Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: TR/Crypt.ULPM.Gen – Следующий URL: • http://bigimagecatalogue.com/**********/chagall.gif Сохраняется локально в: %TEMPDIR% \~tmpd.exe Данный файл запускается на выполнение после его полной загрузки. Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: TR/Agent.87552.F Реестр Для повторного запуска процесса после перезагрузки системы одно из следующих значений добавляется к ключу реестра. – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "MSFox"="%выполненный файл% " Добавляются следующие ключи реестра: – [HKLM\SOFTWARE\Mozilla\MSFox] • "Str5"="%случайная буквенная комбинация% " • "Str9"="%случайная буквенная комбинация% " • "Str6"="%случайная буквенная комбинация% " • "Str7"="%случайная буквенная комбинация% " • "Str8"="%случайная буквенная комбинация% " • "Str4"="%случайная буквенная комбинация% " • "Str1"="%случайная буквенная комбинация% " • "Int2"=dword:%Шестнадцатиричное число% • "Int3"=dword:%Шестнадцатиричное число% – [HKLM\Software\Microsoft\RFC1156Agent\CurrentVersion\Parameters] • "TrapPollTimeMilliSecs"=dword:%Шестнадцатиричное число% Данные файла Язык программирования: Программа была написана на MS Visual C++. Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком: • UPX
Описание добавил
Andreas Feuerstein в(о) пятница, 14 ноября 2008 г. Описание обновил
Andreas Feuerstein в(о) пятница, 14 ноября 2008 г.
Назад
.
.
.
.