Имя: Rkit/Agent.nfi Обнаружен: 27/04/2009 Вид: Троянская программа В реальных условиях: Да Отмеченные факты заражения: От низкого до среднего Потенциал распространения: От низкого до среднего Потенциал повреждений: Средний Файл статистики: Да Размер файла: 39.936 байт. Контрольная сумма MD5: 02e1df5942f45880e7aae5adca701e6a Версия IVDF: 7.01.03.113 - понедельник, 27 апреля 2009 г.
Общее Метод распространения: • Autorun feature (ru) Псевдонимы (аliases): • Panda: W32/Autorun.JOO • Eset: Win32/AutoRun.Agent.SD • Bitdefender: Worm.Generic.84374 Операционные системы: • Windows 2000 • Windows XP • Windows 2003 Последствия: • Загружает вредоносного файл • Создает вредоносные файлы • Изменение реестра Файлы Создаются собственные копии: • %SYSDIR% \system.exe • %Диск% \system.exe Выполненная копия программы удаляется. Создаются следующие файлы: – %Диск% \AutoRun.inf Файл является безвредным текстовым файлом со следующим содержимым: • – %Диск% \AutoRun.vbs Файл является безвредным текстовым файлом со следующим содержимым: • – %SYSDIR% \drivers\Drver.sys Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: Rkit/Agent.nfi – %SYSDIR% \syste2.dll Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: Worm/Citeary.B.3 – %SYSDIR% \syste9.dll Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: Rkit/Agent.nfi Попытка загрузки следующего файла: – Следующий URL: • http://ddl.754245.com/05/********** На момент проверки данный файл не был доступен. Реестр Добавляется ключ реестра для повторного запуска процесса после перезагрузки системы. – [HKLM\SYSTEM\CurrentControlSet\Services\CHoook] • "DisplayName"="CHoook" • "ErrorControl"=dword:0x00000001 • "ImagePath"="\??\%SYSDIR% \Drivers\Drver.sys" • "Start"=dword:0x00000003 • "Type"=dword:0x00000001 Для повторного запуска процесса после перезагрузки системы одно из следующих значений добавляется к ключу реестра. – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "system"="%SYSDIR% \system.exe" Завершение процесса Список завершаемых процессов: • egui.exe • ekrn.exe Технология Rootkit Эта технология описывает определенный вид потенциально опасных программ. ПО скрывает свое присутствие от системных программ, программ обеспечения безопасности и от самого пользователя. Используемый метод: Внедряется в следующую API-функцию: • NtCreateProcessEx Данные файла Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком:
Описание добавил
Petre Galan в(о) пятница, 12 февраля 2010 г. Описание обновил
Petre Galan в(о) пятница, 12 февраля 2010 г.
Назад
.
.
.
.