Имя:TR/Drop.OnGa.AZ
Обнаружен:02/03/2009
Вид:Троянская программа
В реальных условиях:Да
Отмеченные факты заражения:Низкий
Потенциал распространения:Средний
Потенциал повреждений:От среднего до высокого
Файл статистики:Да
Размер файла:107.295 байт.
Контрольная сумма MD5:ff6b14d521a4c613754b47d754672d63
Версия IVDF:7.01.02.103 - понедельник, 2 марта 2009 г.

 Общее Методы распространения:
   • Подключенные сетевые диски


Псевдонимы (аliases):
   •  Symantec: W32.Gammima.AG
   •  Sophos: W32/Autorun-AAP
   •  Panda: W32/Lineage.KPH
   •  Grisoft: PSW.OnlineGames.2.S
   •  Eset: Win32/PSW.OnLineGames.NMY


Операционные системы:
   • Windows 2000
   • Windows XP
   • Windows 2003


Последствия:
   • Загружает вредоносного файл
   • Создает вредоносные файлы
   • Снижает уровень настроек безопасности
   • Изменение реестра

 Файлы Создаются собственные копии:
   • %SYSDIR%\ierdfgh.exe
   • %Диск%\y6.exe



Выполненная копия программы удаляется.



Удаляется следующий файл:
   • %SYSDIR%\drivers\cdaudio.sys



Следующий файл может быть поврежден:
   • %SYSDIR%\drivers\cdaudio.sys



Создаются следующие файлы:

%Диск%\autorun.inf Файл является безвредным текстовым файлом со следующим содержимым:
   •

%SYSDIR%\pytdfse%Число%.dll Дальнейшие исследования выявили, что данный файл является вредоносной программой.
%SYSDIR%\drivers\klif.sys
%TEMPDIR%\4tddfwq0.dll
%TEMPDIR%\xvassdf.exe



Попытка загрузки следующего файла:

– Следующий URL:
   • http://vfbgt.com/xrbv/**********
На момент проверки данный файл не был доступен.

– Следующий URL:
   • http://sfdght.com/xrbv/**********

 Реестр Для повторного запуска процесса после перезагрузки системы одно из следующих значений добавляется к ключу реестра.

–  [HKCU\Software\Microsoft\Windows\CurrentVersion\Run]
   • "kxswsoft"="%SYSDIR%\ierdfgh.exe"



Изменяются следующие ключи реестра:

– [HKLM\SOFTWARE\KasperskyLab\protected\AVP7\profiles\Updater]
   Новое значение:
   • "enabled"=dword:00000000

Различные настройки Explorer:
– [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
   Новое значение:
   • "NoDriveTypeAutoRun"=dword:00000091

– [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\
   Folder\Hidden\SHOWALL]
   Новое значение:
   • "CheckedValue"=dword:00000001

– [HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced]
   Новое значение:
   • "ShowSuperHidden"=dword:00000001
     "Hidden"=dword:00000002

 Инфицирование –  Следующий файл вставляется в процесс: %SYSDIR%\pytdfse%Число%.dll


– Процедура наблюдения за процессами вставляется в процесс.

    Имя процесса:
   • explorer.exe

   При неудачном выполнении процесс вредоносной программы остется активным.

 Технология Rootkit Эта технология описывает определенный вид потенциально опасных программ. ПО скрывает свое присутствие от системных программ, программ обеспечения безопасности и от самого пользователя.


Используемый метод:
    • Невидимый из Windows API
    • Невидимо из Interrupt Descriptor Table (IDT)

 Данные файла Язык программирования:
Программа была написана на MS Visual C++.


Паковщик:
Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком:

Описание добавил Petre Galan в(о) понедельник, 6 июля 2009 г.
Описание обновил Petre Galan в(о) вторник, 18 августа 2009 г.

Назад . . . .