Имя: DR/Autoit.I.2 Обнаружен: 16/10/2007 Вид: Троянская программа В реальных условиях: Да Отмеченные факты заражения: От низкого до среднего Потенциал распространения: От низкого до среднего Потенциал повреждений: Средний Файл статистики: Да Размер файла: 215.456 байт. Контрольная сумма MD5: 3b5cf70876ef2e58a30dfa85c16b49bd Версия IVDF: 7.00.00.94 - вторник, 16 октября 2007 г.
Общее Метод распространения: • Autorun feature (ru) Псевдонимы (аliases): • Mcafee: W32/Autorun.worm.h virus • Sophos: W32/SillyFDC-AP • Panda: W32/Autorun.SF • Eset: Win32/Autoit.AC • Bitdefender: Worm.Generic.77741 Операционные системы: • Windows 2000 • Windows XP • Windows 2003 Последствия: • Загружает вредоносные файлы • Создает вредоносные файлы • Снижает уровень настроек безопасности • Изменение реестра Файлы Создаются собственные копии: • %SYSDIR% \msmsgs.exe • %Диск% \system.exe • %Диск% \%random directories%.exe Файл будет переписан. – %PROGRAM FILES% \ESET\nod32.exe Со следующим содержимым: • %выполненный файл% Удаляются следующие файлы: • %PROGRAM FILES% \ESET\nod32.exe • %PROGRAM FILES% \ESET\nod32kui.exe • %PROGRAM FILES% \ESET\nod32krn.exe Создаются следующие файлы: – %WINDIR% \autorun.inf Файл является безвредным текстовым файлом со следующим содержимым: • – %Диск% \autorun.inf Файл является безвредным текстовым файлом со следующим содержимым: • Попытка загрузки следующих файлов: – Следующий URL: • http://ppt.th.gs/web-p/pt/file/********** На момент проверки данный файл не был доступен. – Следующий URL: • http://ppt.th.gs/web-p/pt/file/********** На момент проверки данный файл не был доступен. – Следующий URL: • http://ppt.th.gs/web-p/pt/file/********** На момент проверки данный файл не был доступен. Реестр Для повторного запуска процесса после перезагрузки системы одно из следующих значений добавляется к ключу реестра. – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "Msmsgs"="%SYSDIR% \Msmsgs.exe" • "SYS1"="%SYSDIR% \system.exe" • "SYS2"="%SYSDIR% \bad1.exe" • "SYS3"="%SYSDIR% \bad2.exe" • "SYS4"="%SYSDIR% \bad3.exe" Удаляются значения следующих ключей реестра: – [HKCU\Software\Microsoft\Internet Explorer\Main] • "Window Title" – [HKLM\SYSTEM\ControlSet001\Services\NOD32krn] • "ImagePath" – [HKLM\SYSTEM\ControlSet001\Services\nod32drv] • "ImagePath" Удаляются все значения следующего ключа реестра и его подключей: • [HKCR\lnkfile\isShortcut] Добавляется следующий ключ реестра: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\system] • "DisableRegistryTools"=dword:0x00000001 • "DisableTaskMgr"=dword:0x00000001 Изменяются следующие ключи реестра: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings] Новое значение: • "GlobalUserOffline"=dword:0x00000000 – [HKCU\Software\Microsoft\Windows NT\CurrentVersion\TaskManager] Новое значение: • "Preferences"=hex:9C,02,00,00,E8,03,00,00,02,00,00,00,01,00,00,00,01,00,00,00,5A,02,00,00,02,00,00,00,FA,04,00,00,18,03,00,00,01,00,00,00,00,00,00,00,02,00,00,00,03,00,00,00,04,00,00,00,FF,FF,FF,FF,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,00,00,00,00,00,00,01,00,00,00,02,00,00,00,03,00,00,00,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,01,00,00,00,00,00,00,00,00,00,00,00,01,00,00,00,00,00,00,00,01,00,00,00,00,00,00,00,00,00,00,00,01,00,00,00,02,00,00,00,04,00,00,00,06,00,00,00,0B,00,00,00,0E,00,00,00,FF,FF,FF,FF,02,00,00,00,02,00,00,00,02,00,00,00,02,00,00,00,02,00,00,00,02,00,00,00,02,00,00,00,02,00,00,00,02,00,00,00,02,00,00,00,02,00,00,00,02,00,00,00,02,00,00,00,02,00,00,00,02,00,00,00,02,00,00,00,02,00,00,00,02,00,00,00,6B,00,00,00,32,00,00,00,6B,00,00,00,23,00,00,00,46,00,00,00,46,00,00,00,3C,00,00,00,6B,00,00,00,6B,00,00,00,6B,00,00,00,6B,00,00,00,6B,00,00,00,6B,00,00,00,6B,00,00,00,6B,00,00,00,6B,00,00,00,6B,00,00,00,6B,00,00,00,6B,00,00,00,6B,00,00,00,6B,00,00,00,6B,00,00,00,6B,00,00,00,6B,00,00,00,6B,00,00,00,6B,00,00,00,00,00,00,00,01,00,00,00,02,00,00,00,03,00,00,00,04,00,00,00,05,00,00,00,06,00,00,00,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,6F,00,00,00,00,00,00,00,00,00,00,00,01,00,00,00 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced] Новое значение: • "Hidden"=dword:0x00000002 • "HideFileExt"=dword:0x00000001 • "ShowSuperHidden"=dword:0x00000000 • "SuperHidden"=dword:0x00000000 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] Новое значение: • "NoDriveTypeAutoRun"=dword:0x0000005b • "NoFind"=dword:0x00000001 • "NoFolderOptions"=dword:0x00000001 Завершение процесса Список завершаемых процессов: • winsystem.exe • handydriver.exe • kerneldrive.exe • Wscript.exe • cmd.exe • nod32krn.exe • nod32kui.exe Данные файла Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком:
Описание добавил
Petre Galan в(о) понедельник, 14 декабря 2009 г. Описание обновил
Petre Galan в(о) понедельник, 14 декабря 2009 г.
Назад
.
.
.
.