Имя:W32/Viking.EM
Обнаружен:15/06/2007
Вид:Файловый вирус
В реальных условиях:Нет
Отмеченные факты заражения:От низкого до среднего
Потенциал распространения:От низкого до среднего
Потенциал повреждений:От низкого до среднего
Файл статистики:Нет
Размер файла:64.063 байт.
Версия IVDF:6.39.00.22 - пятница, 15 июня 2007 г.

 Общее Методы распространения:
   • Infects files (ru)
   • Локальная сеть


Псевдонимы (аliases):
   •  Symantec: W32.Looked.O
   •  Mcafee: W32/HLLP.Philis.ei
   •  Kaspersky: Worm.Win32.Viking.em
   •  Sophos: W32/Looked-EA
   •  VirusBuster: Win32.HLLP.Viking.IZ
   •  Eset: Win32/Viking.CH
   •  Bitdefender: Win32.Worm.Viking.EM


Операционные системы:
   • Windows 95
   • Windows 98
   • Windows 98 SE
   • Windows NT
   • Windows ME
   • Windows 2000
   • Windows XP
   • Windows 2003


Последствия:
   • Загружает вредоносные файлы
   • Создает потенциально опасный файл
   • Infects files (ru)
   • Снижает уровень настроек безопасности
   • Изменение реестра

 Файлы Создаются собственные копии:
   • %WINDIR%\uninstall\rundl132.exe
   • %WINDIR%\Logo1_.exe



Выполненная копия программы удаляется.



Создаются следующие файлы:

– Файл предназначен для временного использования и может быть удален.
   • %TEMPDIR%\$$a5.tmp

%TEMPDIR%\$$a5.bat После полного завершения процесса создания он запускается на выполнение. Данный batch-файл используется для удаления файла.
%WINDIR%\RichDll.dl Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: W32/Viking.EM.dll

%выполненный файл% После полного завершения процесса создания он запускается на выполнение. This is the original version of the file before in (ru)



Попытка загрузки следующих файлов:

– Следующий URL:
   • down.down988.cn/**********


– Следующий URL:
   • down.down988.cn/**********


– Следующий URL:
   • down.down988.cn/**********


– Следующий URL:
   • down.down988.cn/**********


– Следующий URL:
   • down.down988.cn/**********


– Следующий URL:
   • down.down988.cn/**********


– Следующий URL:
   • down.down988.cn/**********


– Следующий URL:
   • down.down988.cn/**********


– Следующий URL:
   • down.down988.cn/**********


– Следующий URL:
   • down.down988.cn/**********

 Реестр Добавляется ключ реестра для повторного запуска процесса после перезагрузки системы.

– [HKLM\Software\Microsoft\Windows\CurrentVersion\Run]
   • "load"="%WINDIR%\uninstall\rundl132.exe"



Добавляется следующий ключ реестра:

– [HKLM\Software\Soft\DownloadWWW\]
   • "auto"="1"

 Инфицирование файлов Infector type: (ru)

Infector prepender (ru)


Infector Stealth (ru)
Infector stealth no (ru)


Метод:

Данный резидентный вирус остаются активным в памяти.


Infection Length (ru)

Approximately (ru) 64.000 байт.


The following files are infected (P) (ru)

By file type (ru)
   • *.exe

Files in the following directories (ru)
   • %все папки%
   • %сетевая папка о
Описание добавил Daniel Constantin в(о) четверг, 11 февраля 2010 г.
Описание обновил Daniel Constantin в(о) четверг, 11 февраля 2010 г.

Назад . . . .