Имя: Worm/Drefir.E Обнаружен: 24/06/2005 Вид: Червь В реальных условиях: Да Отмеченные факты заражения: От низкого до среднего Потенциал распространения: От низкого до среднего Потенциал повреждений: Средний Файл статистики: Да Размер файла: 128.328 байт. Контрольная сумма MD5: 33be61dcfce0efaf88fda9adda4ddf7c Версия IVDF: 6.31.00.108 - пятница, 24 июня 2005 г.
Общее Метод распространения: • Email Псевдонимы (аliases): • Mcafee: W32/Drefir.worm • Sophos: W32/Dref-C • Panda: W32/Drefir.E.worm • Eset: Win32/Drefir.E • Bitdefender: Win32.Worm.Drefir.E.DAM@MM Операционные системы: • Windows 2000 • Windows XP • Windows 2003 Последствия: • Создает потенциально опасный файл • Снижает уровень настроек безопасности • Изменение реестра Файлы Создается собственная копия: • %SYSDIR% \SysDrefIWv2.exe Реестр Для повторного запуска процесса после перезагрузки системы к каждому ключу реестра добавляется по одному значению. – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "DrefIW"="%SYSDIR% \SysDrefIWv2.exe – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "DrefIW"="%SYSDIR% \SysDrefIWv2.exe Изменяются следующие ключи реестра: – [HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\ FirewallPolicy\StandardProfile\AuthorizedApplications\List] Новое значение: • "%Рабочая папка вредоносной программы% \%выполненный файл% " = "%Рабочая папка вредоносной программы% \%выполненный файл% :*:Enabled:%выполненный файл% " Отключение Windows XP Firewall: – [HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess] Новое значение: • "Start" = 00000004 Email Вредоносная программа отправляет почту с помощью MAPI интерфейса. Устанавливается прямое соединение с сервером. Подробности приведены ниже: От: Адрес отправителя - учетная запись пользователя Outlook Кому: – Полученные из WAB (адресная книга Windows) адреса электронной почты Тема: Одно из следующих: • just read it,its fantastic • here are the porn you asked me to show you... • here are the programms you asked me to mail you • for any help,mail me back • please read again what i have written to you ! • here are the pictures you asked me to send you. • My Story • Your Stuff • Your Files Прикрепленный файл: Одно из следующих имен прикрепленного файла: • Story.scr • linda.scr • musicbox.exe • mail.scr • pictures_1.exe • My Life.rar • porn.rar • package1.rar • info.rar • pictures.rar Прикрепленный файл является копией вредоносной программы: IRC Для передачи информации о системе и обеспечения удаленного управления устанавливаются соединения со следующими IRC серверами: Сервер: irc.e**********.net Порт: 6667 Сервер: eu.u**********.org Порт: 6667 Сервер: us.u**********.org Порт: 6667 Сервер: irc.d**********.net Порт: 6667 Сервер: irc.r**********.net Порт: 6667 Сервер: irc.fr.i**********.net Порт: 6667 Сервер: irc.i**********.ee Порт: 6667 Сервер: random.i**********.de Порт: 6667 Сервер: irc.us.i**********.net Порт: 6667 Сервер: irc.q**********.org Порт: 6667 Сервер: leak.e**********.co.uk Порт: 8080 Канал: #irc – Вредоносная программа обладает способностью выполнять следующие действия: • Отправить электронную почту • Посещение веб-страницы Разное Связывается со следующим веб-сайтом для проверки установленного Интернет-соединения: • http://www.google.com/ Данные файла Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком:
Описание добавил
Petre Galan в(о) пятница, 5 февраля 2010 г. Описание обновил
Petre Galan в(о) пятница, 5 февраля 2010 г.
Назад
.
.
.
.