Имя: DR/Zlob.iwm Обнаружен: 25/11/2008 Вид: Дроппер В реальных условиях: Да Отмеченные факты заражения: Низкий Потенциал распространения: Низкий Потенциал повреждений: Средний Файл статистики: Да Размер файла: 7.073.792 байт. Контрольная сумма MD5: 310155bd61cf7370031799b366333bba Версия IVDF: 7.01.00.137 - вторник, 25 ноября 2008 г.
Общее Метод распространения: • Нет собственной процедуры распространения Операционные системы: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Последствия: • Загружает вредоносные файлы • Создает вредоносные файлы После запуска выдается следующая информация: Файлы Создаются следующие директории: • %PROGRAM FILES% \HDTV Player\ • %PROGRAM FILES% \HDTV Player\Uninstall Создаются следующие файлы: – Незараженные файлы: • %PROGRAM FILES% \HDTV Player\applog.dll • %PROGRAM FILES% \HDTV Player\ATVPlayerCtrl.dll • %PROGRAM FILES% \HDTV Player\BDA_TSFile.dll • %PROGRAM FILES% \HDTV Player\DibLibDll.dll • %PROGRAM FILES% \HDTV Player\HDTVPlayer.exe • %PROGRAM FILES% \HDTV Player\IE_Ext.dll • %PROGRAM FILES% \HDTV Player\mlutil.dll • %PROGRAM FILES% \HDTV Player\ucm.dll • %PROGRAM FILES% \HDTV Player\VersionInfo.dll – %PROGRAM FILES% \HDTV Player\Readme.txt – %PROGRAM FILES% \HDTV Player\SndErr.ini – %PROGRAM FILES% \HDTV Player\License.txt – %PROGRAM FILES% \HDTV Player\FileAssocator.ini – %PROGRAM FILES% \HDTV Player\DVBTFrequencyList.ini – %PROGRAM FILES% \HDTV Player\ATSCFrequencyList.ini – %PROGRAM FILES% \HDTV Player\AnalogTVStandard.INI – %PROGRAM FILES% \HDTV Player\AnalogTVFrequency.reg – %PROGRAM FILES% \HDTV Player\Uninstall\uninstall.xml – %PROGRAM FILES% \HDTV Player\Uninstall\uninstall.dat – %PROGRAM FILES% \HDTV Player\Uninstall\IRIMG1.BMP – %PROGRAM FILES% \HDTV Player\Uninstall\IRIMG2.BMP Попытка загрузки следующих файлов: – Следующий URL: • http://89.149.226.**********/MediaCodec.exe Сохраняется локально в: %TEMPDIR% \MediaCodec.exe Данный файл запускается на выполнение после его полной загрузки. Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: DR/Dldr.Zlob.IWM.1 – Следующий URL: • http://end-live.com/**********/FlashPlayer.v3.193.exe Сохраняется локально в: %TEMPDIR% \FlashPlayer.v.3.193.exe Данный файл запускается на выполнение после его полной загрузки. Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: DR/AutoRun.lte Данные файла Язык программирования: Программа была написана на MS Visual C++. Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком: • UPX
Описание добавил
Thomas Wegele в(о) среда, 26 ноября 2008 г. Описание обновил
Thomas Wegele в(о) четверг, 27 ноября 2008 г.
Назад
.
.
.
.