Имя: TR/Bagle.GE Обнаружен: 23/11/2005 Вид: Троянская программа В реальных условиях: Да Отмеченные факты заражения: От низкого до среднего Потенциал распространения: От низкого до среднего Потенциал повреждений: От низкого до среднего Файл статистики: Да Размер файла: 40.572 байт. Контрольная сумма MD5: 5b607b1fb72f1b98ac2eea94e67107ab Версия IVDF: 6.32.00.217 - среда, 23 ноября 2005 г.
Общее Метод распространения: • Email Псевдонимы (аliases): • Mcafee: W32/Bagle.ff • Sophos: W32/Bagle-QX • Panda: Trj/Mitglieder.SG • Eset: Win32/Bagle.HD • Bitdefender: Win32.Bagle.KA@mm Операционные системы: • Windows 2000 • Windows XP • Windows 2003 Последствия: • Создает вредоносные файлы • Использует собственный почтовый движок • Изменение реестра Файлы Создаются собственные копии: • %HOME%\Application Data\hidn\hidn2.exe • %HOME%\Application Data\hidn\hldrrr.exe Попытка загрузки следующих файлов: – Следующие URL: • http://www.titanmotors.com/images/1/********** • http://veranmaisala.com/1/********** • http://wklight.nazwa.pl/1/********** • http://yongsan24.co.kr/1/********** • http://accesible.cl/1/********** • http://hotelesalba.com/1/********** • http://amdlady.com/1/********** • http://inca.dnetsolution.net/1/********** • http://www.auraura.com/1/********** • http://avataresgratis.com/1/********** • http://beyoglu.com.tr/1/********** • http://brandshock.com/1/********** • http://www.buydigital.co.kr/1/********** • http://camaramafra.sc.gov.br/1/********** • http://camposequipamentos.com.br/1/********** • http://cbradio.sos.pl/1/********** • http://c-d-c.com.au/1/********** • http://www.klanpl.com/1/********** • http://coparefrescos.stantonstreetgroup.com/1/********** • http://creainspire.com/1/********** • http://desenjoi.com.br/1/********** • http://www.inprofile.gr/1/********** • http://www.diem.cl/1/********** • http://www.discotecapuzzle.com/1/********** На момент проверки данный файл не был доступен. – Следующие URL: • http://ceramax.co.kr/********** • http://prime.gushi.org/********** • http://www.chapisteriadaniel.com/********** • http://charlesspaans.com/********** • http://chatsk.wz.cz/********** • http://www.chittychat.com/********** • http://checkalertusa.com/********** • http://cibernegocios.com.ar/********** • http://5050clothing.com/********** • http://cof666.shockonline.net/********** • http://comaxtechnologies.net/********** • http://concellodesandias.com/********** • http://www.cort.ru/********** • http://donchef.com/********** • http://www.crfj.com/********** • http://kremz.ru/********** • http://dev.jintek.com/********** • http://foxvcoin.com/********** • http://uwua132.org/********** • http://v-v-kopretiny.ic.cz/********** • http://erich-kaestner-schule-donaueschingen.de/********** • http://vanvakfi.com/********** • http://axelero.hu/********** • http://kisalfold.com/********** • http://vega-sps.com/********** • http://vidus.ru/********** • http://viralstrategies.com/********** • http://svatba.viskot.cz/********** • http://Vivamodelhobby.com/********** • http://vkinfotech.com/********** • http://vytukas.com/********** • http://waisenhaus-kenya.ch/********** • http://watsrisuphan.org/********** • http://www.ag.ohio-state.edu/********** • http://wbecanada.com/********** • http://calamarco.com/********** • http://vproinc.com/********** • http://grupdogus.de/********** • http://knickimbit.de/********** • http://dogoodesign.ch/********** • http://systemforex.de/********** • http://zebrachina.net/********** • http://www.walsch.de/********** • http://hotchillishop.de/********** • http://innovation.ojom.net/********** • http://massgroup.de/********** • http://web-comp.hu/********** • http://webfull.com/********** • http://welvo.com/********** • http://www.ag.ohio-state.edu/********** • http://poliklinika-vajnorska.sk/********** • http://wvpilots.org/********** • http://www.kersten.de/********** • http://www.kljbwadersloh.de/********** • http://www.voov.de/********** • http://www.wchat.cz/********** • http://www.wg-aufbau-bautzen.de/********** • http://www.wzhuate.com/********** • http://zsnabreznaknm.sk/********** • http://xotravel.ru/********** • http://ilikesimple.com/********** • http://yeniguntugla.com/********** На момент проверки данный файл не был доступен. Реестр Для повторного запуска процесса после перезагрузки системы одно из следующих значений добавляется к ключу реестра. – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "drv_st_key"="%HOME%\Application Data\hidn\hidn2.exe" Добавляется следующий ключ реестра: – [HKCU\Software\FirstRun] • "FirstRun"=dword:0x00000001 Изменяется следующий ключ реестра: – [HKLM\SYSTEM\CurrentControlSet\Services\wuauserv] Новое значение: • "Start"=dword:0x00000004 Email Программа располагает собственным SMTP ядром для рассылки электронных писем. Устанавливается прямое соединение с удаленным сервером. Подробности приводятся здесь: От: Адрес отправителя был фальсифицирован. Генерированные адреса. Отправитель мог не иметь намерения отправлять это письмо. Он может ничего не знать об инфицировании свой системы. Вы можете получать письма с утверждением об инфицировании Вашей системы. Кому: – В определенных файлах системы были обнаружены электронные адреса. – Полученные из WAB (адресная книга Windows) адреса электронной почты – Следующий электронный адрес: • user532703@gmail.com Тема: Одно из следующих: • price %актуальная дата% • new_price %актуальная дата% • latest_price %актуальная дата% Тело: – Содержит HTML код. Тело письма имеет один из следующих видов: • Message in attach. • Msg attached. • Message is zipped. Прикрепленный файл: Следующее имя прикрепленного файла: • new_%актуальная дата% .zip Прикрепленный файл является копией вредоносной программы: Отправка Поиск адресов: Проверка следующих файлов на наличие в них электронных адресов: • .wab; .txt; .msg; .htm; .shtm; .stm; .xml; .dbx; .mbx; .mdx; .eml; .nch; .mmf; .ods; .cfg; .asp; .php; .pl; .wsh; .adb; .tbb; .sht; .xls; .oft; .uin; .cgi; .mht; .dhtm; .jsp Создание адресов отправителя: Пример сгенерированных адресов: • rating@; f-secur; news; update; anyone@; bugs@; contract@; feste; gold-certs@; help@; info@; nobody@; noone@; kasp; admin; icrosoft; support; ntivi; unix; bsd; linux; listserv; certific; sopho; @foo; @iana; free-av; @messagelab; winzip; google; winrar; samples; abuse; panda; cafee; spam; pgp; @avp.; noreply; local; root@; postmaster@ MX Server: Не использует стандартный MX сервер. Обладает способностью связаться со следующим MX сервером: • smtp.mail.ru Данные файла Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком:
Описание добавил
Petre Galan в(о) понедельник, 16 ноября 2009 г. Описание обновил
Petre Galan в(о) понедельник, 23 ноября 2009 г.
Назад
.
.
.
.