Имя: DR/Sohanad.BM.157 Обнаружен: 30/09/2009 Вид: Троянская программа В реальных условиях: Да Отмеченные факты заражения: От низкого до среднего Потенциал распространения: От низкого до среднего Потенциал повреждений: От низкого до среднего Файл статистики: Да Размер файла: 529.920 байт. Контрольная сумма MD5: ec80ba08fe2710d8ab5ad280f1b37137 Версия IVDF: 7.01.06.59 - среда, 30 сентября 2009 г.
Общее Псевдонимы (аliases): • Mcafee: W32/YahLover.worm • Sophos: W32/SillyFDC-G • Panda: W32/Hakaglan.A.worm • Eset: Win32/Hakaglan.AH • Bitdefender: Trojan.AutoIt.TD Операционные системы: • Windows 2000 • Windows XP • Windows 2003 Последствия: • Загружает вредоносные файлы • Создает вредоносные файлы • Снижает уровень настроек безопасности • Изменение реестра Файлы Создаются собственные копии: • %WINDIR% \RVHOST.exe • %SYSDIR% \RVHOST.exe Создается файл: – %WINDIR% \Tasks\At1.job Попытка загрузки следующих файлов: – Следующий URL: • http://nhatquanglan2.0catch.com/********** На момент проверки данный файл не был доступен. – Следующий URL: • http://www.freewebs.com/nhattruongquang/********** На момент проверки данный файл не был доступен. – Следующий URL: • http://nhatquanglan2.0catch.com/********** На момент проверки данный файл не был доступен. – Следующий URL: • http://www.freewebs.com/nhattruongquang/********** На момент проверки данный файл не был доступен. Реестр Для повторного запуска процесса после перезагрузки системы одно из следующих значений добавляется к ключу реестра. – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "Yahoo Messengger"="%SYSDIR% \RVHOST.exe" Добавляется следующий ключ реестра: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System] • "DisableRegistryTools"=dword:0x00000001 • "DisableTaskMgr"=dword:0x00000001 Изменяются следующие ключи реестра: – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] Новое значение: • "Shell"="Explorer.exe RVHOST.exe" – [HKLM\SYSTEM\CurrentControlSet\Services\Schedule] Новое значение: • "AtTaskMaxHours"=dword:0x00000000 • "NextAtJobId"=dword:0x00000003 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] Новое значение: • "NofolderOptions"=dword:0x00000001 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings] Новое значение: • "GlobalUserOffline"=dword:0x00000000 Завершение процесса Завершение процесса: • taskmgr.exe Данные файла Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком:
Описание добавил
Petre Galan в(о) пятница, 5 февраля 2010 г. Описание обновил
Petre Galan в(о) пятница, 5 февраля 2010 г.
Назад
.
.
.
.