Имя:TR/Agent.31232
Обнаружен:08/01/2008
Вид:Троянская программа
В реальных условиях:Да
Отмеченные факты заражения:Низкий
Потенциал распространения:Низкий
Потенциал повреждений:Низкий
Файл статистики:Да
Размер файла:31.232 байт.
Контрольная сумма MD5:ab0dc0fa9f939f8894a4bde2d4009029
Версия IVDF:7.00.01.204 - вторник, 8 января 2008 г.

 Общее Псевдонимы (аliases):
   •  Panda: W32/Agent.MPQ
   •  Eset: Win32/TrojanDownloader.FakeAlert.VY
   •  Bitdefender: Trojan.Generic.1318096


Операционные системы:
   • Windows 2000
   • Windows XP
   • Windows 2003


Последствия:
   • Загружает вредоносные файлы
   • Создает вредоносные файлы
   • Снижает уровень настроек безопасности
   • Изменение реестра

 Файлы Создается собственная копия:
   • %SYSDIR%\frmwrk32.exe



Выполненная копия программы удаляется.



Создается файл:

%SYSDIR%\uniq.tll



Попытка загрузки следующих файлов:

– Следующий URL:
   • http://lsp-test-nax.ind.in/**********
На момент проверки данный файл не был доступен.

– Следующий URL:
   • http://lsp-test-nax.ind.in/**********
На момент проверки данный файл не был доступен.

– Следующий URL:
   • http://pmsoftware.biz/cgi-bin/**********?code=0000015
На момент проверки данный файл не был доступен.

– Следующий URL:
   • http://lsp-test-nax.ind.in/**********?code=0000015
На момент проверки данный файл не был доступен.

– Следующие URL:
   • http://searchinv**********/?dn=lsp-test-nax.ind.in&flrdr=yes&nxte=gif
   • http://searchrein**********/?dn=lsp-test-nax.ind.in&flrdr=yes&nxte=gif
На момент проверки данный файл не был доступен.

 Реестр Для повторного запуска процесса после перезагрузки системы одно из следующих значений добавляется к ключу реестра.

–  [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
   • "Framework Windows"="frmwrk32.exe"



Добавляются следующие ключи реестра:

– [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\
   ActiveDesktop]
   • "NoChangingWallpaper"=dword:0x00000001

– [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System]
   • "DisableTaskMgr"=dword:0x00000001

– [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer]
   • "NoActiveDesktopChanges"=dword:0x00000001
   • "NoSetActiveDesktop"=dword:0x00000001

– [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\
   ActiveDesktop]
   • "NoChangingWallpaper"=dword:0x00000001



Изменяются следующие ключи реестра:

– [HKCU\Software\Microsoft\Internet Explorer\Desktop\Components]
   Новое значение:
   • "GeneralFlags"=dword:0x00000000

– [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
   Новое значение:
   • "NoActiveDesktopChanges"=dword:0x00000001
   • "NoSetActiveDesktop"=dword:0x00000001

 Инфицирование – Вставляется в процесс в качестве программного потока.

    Имя процесса:
   • explorer.exe


 Разное Строка:
Здесь содержатся следующие последовательности:
   • Warning! Security report
   • Your computer is infected! It is recommended to start spyware cleaner tool.

 Данные файла Паковщик:
Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком:

Описание добавил Petre Galan в(о) четверг, 25 февраля 2010 г.
Описание обновил Petre Galan в(о) пятница, 26 февраля 2010 г.

Назад . . . .