Имя: TR/PSW.Agent.105148 Обнаружен: 07/05/2009 Вид: Троянская программа В реальных условиях: Да Отмеченные факты заражения: От низкого до среднего Потенциал распространения: От низкого до среднего Потенциал повреждений: От низкого до среднего Файл статистики: Да Размер файла: 105.148 байт. Контрольная сумма MD5: e643d113cce51adaabc17e219bbd6572 Версия IVDF: 7.01.03.165 - четверг, 7 мая 2009 г.
Общее Метод распространения: • Autorun feature (ru) Псевдонимы (аliases): • Panda: W32/Lineage.KTW • Eset: Win32/PSW.OnLineGames.NMY • Bitdefender: Trojan.PWS.OnLineGames.KCNO Операционные системы: • Windows 2000 • Windows XP • Windows 2003 Последствия: • Загружает вредоносного файл • Создает вредоносные файлы • Снижает уровень настроек безопасности • Изменение реестра Файлы Создаются собственные копии: • %Диск% \tg.com • %SYSDIR% \uret463.exe Создаются следующие файлы: – %Диск% \autorun.inf Файл является безвредным текстовым файлом со следующим содержимым: • – %SYSDIR% \lhgjyit0.dll Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: TR/Crypt.ZPACK.Gen Попытка загрузки следующего файла: – Следующий URL: • http://bfgtyhjk.com/xjj/********** На момент проверки данный файл не был доступен. Реестр Для повторного запуска процесса после перезагрузки системы одно из следующих значений добавляется к ключу реестра. – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "dorfgwe"="%SYSDIR% \uret463.exe" Изменяются следующие ключи реестра: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ Connections] Новое значение: • "DefaultConnectionSettings"=hex:46,00,00,00,04,00,00,00,09,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,04,00,00,00,00,00,00,00,E0,46,B6,50,EB,74,CA,01,00,00,00,00,00,00,00,00,00,00,00,00,01,00,00,00,02,00,00,00,C0,A8,6B,64,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced] Новое значение: • "Hidden"=dword:0x00000002 • "ShowSuperHidden"=dword:0x00000000 – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\ Folder\Hidden\SHOWALL] Новое значение: • "CheckedValue"=dword:0x00000000 Данные файла Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком:
Описание добавил
Petre Galan в(о) пятница, 4 декабря 2009 г. Описание обновил
Petre Galan в(о) пятница, 4 декабря 2009 г.
Назад
.
.
.
.