Имя: TR/PSW.Magania.axbh Обнаружен: 19/03/2009 Вид: Троянская программа В реальных условиях: Да Отмеченные факты заражения: От низкого до среднего Потенциал распространения: От низкого до среднего Потенциал повреждений: От низкого до среднего Файл статистики: Да Размер файла: 110.053 байт. Контрольная сумма MD5: dae35cb21bcf7760dae12a5eef8444e9 Версия IVDF: 7.01.02.192 - четверг, 19 марта 2009 г.
Общее Метод распространения: • Autorun feature (ru) Псевдонимы (аliases): • Mcafee: Generic PWS.ak trojan • Sophos: Mal/EncPk-HI • Panda: W32/Lineage.KQP • Eset: Win32/PSW.OnLineGames.NMY • Bitdefender: Trojan.Generic.1731841 Операционные системы: • Windows 2000 • Windows XP • Windows 2003 Последствия: • Загружает вредоносного файл • Создает вредоносные файлы • Снижает уровень настроек безопасности • Изменение реестра Файлы Создаются собственные копии: • %Диск% \q0dhfjf.exe • %SYSDIR% \olhrwef.exe Создаются следующие файлы: – %Диск% \autorun.inf Файл является безвредным текстовым файлом со следующим содержимым: • – %SYSDIR% \nmdfgds0.dll Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: TR/PSW.Magania.axbi Попытка загрузки следующего файла: – Следующий URL: • http://qwdghu.com/xmfx/********** На момент проверки данный файл не был доступен. Реестр Для повторного запуска процесса после перезагрузки системы одно из следующих значений добавляется к ключу реестра. – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "cdoosoft"="%SYSDIR% \olhrwef.exe" Изменяются следующие ключи реестра: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ Connections] Новое значение: • "DefaultConnectionSettings"=hex:46,00,00,00,04,00,00,00,09,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,04,00,00,00,00,00,00,00,10,FA,FE,EE,E9,74,CA,01,00,00,00,00,00,00,00,00,00,00,00,00,01,00,00,00,02,00,00,00,C0,A8,6B,64,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced] Новое значение: • "Hidden"=dword:0x00000002 • "ShowSuperHidden"=dword:0x00000000 – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\ Folder\Hidden\SHOWALL] Новое значение: • "CheckedValue"=dword:0x00000000 Данные файла Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком:
Описание добавил
Petre Galan в(о) пятница, 4 декабря 2009 г. Описание обновил
Petre Galan в(о) пятница, 4 декабря 2009 г.
Назад
.
.
.
.