Имя: VBS/Drop.Bifrose Обнаружен: 08/05/2009 Вид: Червь В реальных условиях: Нет Отмеченные факты заражения: Низкий Потенциал распространения: Низкий Потенциал повреждений: От низкого до среднего Файл статистики: Нет Размер файла: 159.364 байт. Контрольная сумма MD5: cdfe8adc8ae35bf9af057b22047541bf Версия VDF: 7.01.03.171 Версия IVDF: 7.01.03.173 - пятница, 8 мая 2009 г.
Общее Метод распространения: • Нет собственной процедуры распространения Псевдонимы (аliases): • Mcafee: VBS/Autorun.worm.k • Kaspersky: Worm.VBS.Autorun.ek • Eset: VBS/AutoRun.BX Операционные системы: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Последствия: • Отключение приложений безопасности • Создает потенциально опасный файл • Снижает уровень настроек безопасности • Изменение реестра Файлы Создаются собственные копии: • %SYSDIR% \winjpg.jpg • %all drives%\winfile.jpg Создаются следующие файлы: – %all drives%\autorun.inf Файл является безвредным текстовым файлом со следующим содержимым: • [autorun] shellexecute=Wscript.exe /e:vbs winfile.jpg – %SYSDIR% \winxp.exe После полного завершения процесса создания он запускается на выполнение. Определен как: TR/Dropper.Gen Реестр Добавляется ключ реестра для повторного запуска процесса после перезагрузки системы. – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • regdiit="%SYSDIR% \winxp.exe" • CTFMON="%SYSDIR% \wscript.exe /E:vbs %SYSDIR% \winjpg.jpg" Удаляются значения следующего ключа реестра: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • winboot=- • MS32DLL=- Добавляются следующие ключи реестра: – [HKCR\Vbsfile\DefaultIcon] • (Default)="%PROGRAM FILES% \Windows Media Player\wmplayer.exe,-120" – [HKLM\SOFTWARE\Policies\Microsoft\Windows\Installer] • LimitSystemRestoreCheckpointing=dword:00000001 – [HKLM\SOFTWARE\Policies\Microsoft\Windows NT\SystemRestore] • DisableSR=dword:00000001 – [HKLM\SOFTWARE\Microsoft\Security Center] • AntiVirusOverride=dword:00000001 – [HKCR\exefile\shell\Scan for virus,s\command] • (Default)="%SYSDIR% \wscript.exe /E:vbs %SYSDIR% \winjpg.jpg" – [HKCR\exefile\shell\Open application\command] • (Default)="%SYSDIR% \winxp.exe" – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\ Image File Execution Options\taskmgr.exe] • Debugger="%SYSDIR% \wscript.exe /E:vbs %SYSDIR% \winjpg.jpg" – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\ Image File Execution Options\regedit.exe] • Debugger="%SYSDIR% \wscript.exe /E:vbs %SYSDIR% \winjpg.jpg" – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\ Image File Execution Options\MSConfig.exe] • Debugger="%SYSDIR% \wscript.exe /E:vbs %SYSDIR% \winjpg.jpg" – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\ Image File Execution Options\procexp.exe] • Debugger="\winxp.exe" – [HKCU\Software\Microsoft\Windows Scripting Host\Settings] • DisplayLogo=dword:00000000 • Timeout=dword:00000000 – [HKLM\Software\Microsoft\Windows Script Host\Settings] • Enabled=dword:00000001 – [HKCU\Software\Microsoft\Windows Script Host\Settings] • DisplayLogo=dword:00000000 • Timeout=dword:00000000 Изменяются следующие ключи реестра: Различные настройки Explorer: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\ Folder\Hidden\SHOWALL] Новое значение: • CheckedValue=dword:00000000 Различные настройки Explorer: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced] Новое значение: • SuperHidden=dword:00000001 • ShowSuperHidden=dword:00000000 • HideFileExt=dword:00000001 • Hidden=dword:00000000 Различные настройки Explorer: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] Новое значение: • NoDriveTypeAutoRun=dword:00000000 – HKLM\SYSTEM\ControlSet001\Services\wscsvc] Новое значение: • Start=dword:00000004 – [HKLM\SYSTEM\ControlSet001\Services\wuauserv] Новое значение: • Start=dword:00000004 – [HKCR\VBSFile] Новое значение: • FriendlyTypeName="MP3 Audio" – [HKCR\mp3file] Новое значение: • FriendlyTypeName="Good Songs" Данные файла Язык программирования: Программа была написана на Visual Basic.
Описание добавил
Ana Maria Niculescu в(о) вторник, 12 мая 2009 г. Описание обновил
Ana Maria Niculescu в(о) пятница, 17 июля 2009 г.
Назад
.
.
.
.