Имя:TR/PSW.Frethog.AJ.3
Обнаружен:23/12/2008
Вид:Троянская программа
В реальных условиях:Да
Отмеченные факты заражения:Низкий
Потенциал распространения:Низкий
Потенциал повреждений:Средний
Файл статистики:Да
Размер файла:119.919 байт.
Контрольная сумма MD5:2b724e1af3f32add856b8be8134ce2cd
Версия IVDF:7.01.01.23 - вторник, 23 декабря 2008 г.

 Общее Метод распространения:
   • Нет собственной процедуры распространения


Псевдонимы (аliases):
   •  Kaspersky: Trojan-GameThief.Win32.Magania.aozb
   •  F-Secure: Trojan-GameThief.Win32.Magania.aozb


Операционные системы:
   • Windows 95
   • Windows 98
   • Windows 98 SE
   • Windows NT
   • Windows ME
   • Windows 2000
   • Windows XP
   • Windows 2003


Последствия:
   • Загружает вредоносные файлы
   • Создает вредоносные файлы
   • Изменение реестра

 Файлы Создается собственная копия:
   • %SYSDIR%\tavo.exe



Выполненная копия программы удаляется.



Создаются следующие файлы:

%SYSDIR%\drivers\klif.sys Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: TR/Drop.Onlinegames2

%SYSDIR%\tavo0.dll Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: TR/DLL.Onlinegames.B




Попытка загрузки следующих файлов:

– Следующий URL:
   • http://adeui.com/**********/ff.exe
Сохраняется локально в: %TEMPDIR%\ff.exe Данный файл запускается на выполнение после его полной загрузки. Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: TR/Onlinegames.CP


– Следующий URL:
   • http://adeui.com/**********/cc.exe
Сохраняется локально в: %TEMPDIR%\cc.exe Данный файл запускается на выполнение после его полной загрузки. Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: TR/Onlinegames.CP

 Реестр Добавляется ключ реестра для повторного запуска процесса после перезагрузки системы.

– [HKCU\Software\Microsoft\Windows\CurrentVersion\Run]
   • tava="%SYSDIR%\tavo.exe"

 Данные файла Язык программирования:
Программа была написана на MS Visual C++.


Паковщик:
Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком:

Описание добавил Thomas Wegele в(о) вторник, 23 декабря 2008 г.
Описание обновил Thomas Wegele в(о) среда, 24 декабря 2008 г.

Назад . . . .