Имя: TR/Drop.OnGa.AZ Обнаружен: 02/03/2009 Вид: Троянская программа В реальных условиях: Да Отмеченные факты заражения: Низкий Потенциал распространения: Средний Потенциал повреждений: От среднего до высокого Файл статистики: Да Размер файла: 107.295 байт. Контрольная сумма MD5: ff6b14d521a4c613754b47d754672d63 Версия IVDF: 7.01.02.103 - понедельник, 2 марта 2009 г.
Общее Методы распространения: • Подключенные сетевые диски Псевдонимы (аliases): • Symantec: W32.Gammima.AG • Sophos: W32/Autorun-AAP • Panda: W32/Lineage.KPH • Grisoft: PSW.OnlineGames.2.S • Eset: Win32/PSW.OnLineGames.NMY Операционные системы: • Windows 2000 • Windows XP • Windows 2003 Последствия: • Загружает вредоносного файл • Создает вредоносные файлы • Снижает уровень настроек безопасности • Изменение реестра Файлы Создаются собственные копии: • %SYSDIR% \ierdfgh.exe • %Диск% \y6.exe Выполненная копия программы удаляется. Удаляется следующий файл: • %SYSDIR% \drivers\cdaudio.sys Следующий файл может быть поврежден: • %SYSDIR% \drivers\cdaudio.sys Создаются следующие файлы: – %Диск% \autorun.inf Файл является безвредным текстовым файлом со следующим содержимым: • – %SYSDIR% \pytdfse%Число% .dll Дальнейшие исследования выявили, что данный файл является вредоносной программой. – %SYSDIR% \drivers\klif.sys – %TEMPDIR% \4tddfwq0.dll – %TEMPDIR% \xvassdf.exe Попытка загрузки следующего файла: – Следующий URL: • http://vfbgt.com/xrbv/********** На момент проверки данный файл не был доступен. – Следующий URL: • http://sfdght.com/xrbv/********** Реестр Для повторного запуска процесса после перезагрузки системы одно из следующих значений добавляется к ключу реестра. – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "kxswsoft"="%SYSDIR% \ierdfgh.exe" Изменяются следующие ключи реестра: – [HKLM\SOFTWARE\KasperskyLab\protected\AVP7\profiles\Updater] Новое значение: • "enabled"=dword:00000000 Различные настройки Explorer: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] Новое значение: • "NoDriveTypeAutoRun"=dword:00000091 – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\ Folder\Hidden\SHOWALL] Новое значение: • "CheckedValue"=dword:00000001 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced] Новое значение: • "ShowSuperHidden"=dword:00000001 "Hidden"=dword:00000002 Инфицирование – Следующий файл вставляется в процесс: %SYSDIR% \pytdfse%Число% .dll – Процедура наблюдения за процессами вставляется в процесс. Имя процесса: • explorer.exe При неудачном выполнении процесс вредоносной программы остется активным. Технология Rootkit Эта технология описывает определенный вид потенциально опасных программ. ПО скрывает свое присутствие от системных программ, программ обеспечения безопасности и от самого пользователя. Используемый метод: • Невидимый из Windows API • Невидимо из Interrupt Descriptor Table (IDT) Данные файла Язык программирования: Программа была написана на MS Visual C++. Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком:
Описание добавил
Petre Galan в(о) понедельник, 6 июля 2009 г. Описание обновил
Petre Galan в(о) вторник, 18 августа 2009 г.
Назад
.
.
.
.