Имя:VBS/Yuyun.A
Обнаружен:20/01/2009
Вид:Червь
В реальных условиях:Да
Отмеченные факты заражения:От низкого до среднего
Потенциал распространения:От низкого до среднего
Потенциал повреждений:От низкого до среднего
Файл статистики:Нет
Размер файла:~8.000 байт.
Версия IVDF:7.01.01.150 - вторник, 20 января 2009 г.

 Общее Метод распространения:
   • Подключенные сетевые диски


Псевдонимы (аliases):
   •  Mcafee: VBS/Autorun.worm.zo
   •  Kaspersky: Trojan.JS.Agent.jp
   •  F-Secure: Trojan.JS.Agent.jp
   •  Sophos: VBS/AutoRun-UC
   •  Eset: VBS/AutoRun.BQ
   •  Bitdefender: Worm.VBS.AO


Операционные системы:
   • Windows 95
   • Windows 98
   • Windows 98 SE
   • Windows NT
   • Windows ME
   • Windows 2000
   • Windows XP
   • Windows 2003


Последствия:
   • Доступ к дискете
   • Создает файлы
   • Изменение реестра

 Файлы Создаются собственные копии:
   • %все папки%\Thumbs.db
   • %home%\My Documents\database.mdb
   • %WINDIR%\:Microsoft Office Update for Windows XP.sys



Создаются следующие файлы:

– Незараженные файлы:
   • %все папки%\New Folder.lnk
   • %все папки%\Microsoft.lnk
   • %все папки%\%все подкаталоги%.lnk

%все папки%\autorun.inf Файл является безвредным текстовым файлом со следующим содержимым:
   •

 Реестр Добавляются ключи реестра для повторного запуска процессов после перезагрузки системы.

– HKCU\Software\Microsoft\Windows\CurrentVersion\Run\Explorer
   • Wscript.exe //e:VBScript "%home%\My Documents\database.mdb"

– HKLM\Software\Microsoft\Windows\CurrentVersion\Run\WinUpdate
   • Wscript.exe //e:VBScript "%WINDIR%\:Microsoft Office Update for Windows XP.sys"



Удаляется значение следующего ключа реестра:

–  HKCR\lnkfile
   • IsShortcut



Изменяется следующий ключ реестра:

– HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System
   Новое значение:
   • DisableRegistrytools = 1

Описание добавил Andrei Gherman в(о) понедельник, 26 января 2009 г.
Описание обновил Andrei Gherman в(о) понедельник, 26 января 2009 г.

Назад . . . .