Имя: TR/PSW.Magania.auli Обнаружен: 19/02/2009 Вид: Троянская программа В реальных условиях: Да Отмеченные факты заражения: От низкого до среднего Потенциал распространения: От низкого до среднего Потенциал повреждений: От низкого до среднего Файл статистики: Да Размер файла: 107.407 байт. Контрольная сумма MD5: abc682d3cce00ff7e08af3650e81dc1e Версия IVDF: 7.01.02.45 - четверг, 19 февраля 2009 г.
Общее Метод распространения: • Autorun feature (ru) Псевдонимы (аliases): • Mcafee: Generic PWS.ak trojan • Sophos: Mal/EncPk-HI • Panda: W32/Lineage.KNZ • Eset: Win32/PSW.OnLineGames.NMY • Bitdefender: Trojan.Generic.2157610 Операционные системы: • Windows 2000 • Windows XP • Windows 2003 Последствия: • Загружает вредоносного файл • Создает вредоносные файлы • Снижает уровень настроек безопасности • Изменение реестра Файлы Создаются собственные копии: • %SYSDIR% \urretnd.exe • %Диск% \yftvl.com Создаются следующие файлы: – %Диск% \autorun.inf Файл является безвредным текстовым файлом со следующим содержимым: • – %SYSDIR% \optyhww0.dll Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: TR/PSW.Magania.aulj Попытка загрузки следующего файла: – Следующий URL: • http://cdfko.com/fm4/********** На момент проверки данный файл не был доступен. Реестр Для повторного запуска процесса после перезагрузки системы одно из следующих значений добавляется к ключу реестра. – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "cbvcs"="%SYSDIR% \urretnd.exe" Изменяются следующие ключи реестра: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ Connections] Новое значение: • "DefaultConnectionSettings"=hex:46,00,00,00,04,00,00,00,09,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,04,00,00,00,00,00,00,00,50,51,F7,5B,E8,74,CA,01,00,00,00,00,00,00,00,00,00,00,00,00,01,00,00,00,02,00,00,00,C0,A8,6B,64,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced] Новое значение: • "Hidden"=dword:0x00000002 • "ShowSuperHidden"=dword:0x00000000 – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\ Folder\Hidden\SHOWALL] Новое значение: • "CheckedValue"=dword:0x00000000 Данные файла Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком:
Описание добавил
Petre Galan в(о) пятница, 4 декабря 2009 г. Описание обновил
Petre Galan в(о) пятница, 4 декабря 2009 г.
Назад
.
.
.
.