Имя: TR/Agent.31232 Обнаружен: 08/01/2008 Вид: Троянская программа В реальных условиях: Да Отмеченные факты заражения: Низкий Потенциал распространения: Низкий Потенциал повреждений: Низкий Файл статистики: Да Размер файла: 31.232 байт. Контрольная сумма MD5: ab0dc0fa9f939f8894a4bde2d4009029 Версия IVDF: 7.00.01.204 - вторник, 8 января 2008 г.
Общее Псевдонимы (аliases): • Panda: W32/Agent.MPQ • Eset: Win32/TrojanDownloader.FakeAlert.VY • Bitdefender: Trojan.Generic.1318096 Операционные системы: • Windows 2000 • Windows XP • Windows 2003 Последствия: • Загружает вредоносные файлы • Создает вредоносные файлы • Снижает уровень настроек безопасности • Изменение реестра Файлы Создается собственная копия: • %SYSDIR% \frmwrk32.exe Выполненная копия программы удаляется. Создается файл: – %SYSDIR% \uniq.tll Попытка загрузки следующих файлов: – Следующий URL: • http://lsp-test-nax.ind.in/********** На момент проверки данный файл не был доступен. – Следующий URL: • http://lsp-test-nax.ind.in/********** На момент проверки данный файл не был доступен. – Следующий URL: • http://pmsoftware.biz/cgi-bin/**********?code=0000015 На момент проверки данный файл не был доступен. – Следующий URL: • http://lsp-test-nax.ind.in/**********?code=0000015 На момент проверки данный файл не был доступен. – Следующие URL: • http://searchinv**********/?dn=lsp-test-nax.ind.in&flrdr=yes&nxte=gif • http://searchrein**********/?dn=lsp-test-nax.ind.in&flrdr=yes&nxte=gif На момент проверки данный файл не был доступен. Реестр Для повторного запуска процесса после перезагрузки системы одно из следующих значений добавляется к ключу реестра. – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "Framework Windows"="frmwrk32.exe" Добавляются следующие ключи реестра: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\ ActiveDesktop] • "NoChangingWallpaper"=dword:0x00000001 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System] • "DisableTaskMgr"=dword:0x00000001 – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer] • "NoActiveDesktopChanges"=dword:0x00000001 • "NoSetActiveDesktop"=dword:0x00000001 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\ ActiveDesktop] • "NoChangingWallpaper"=dword:0x00000001 Изменяются следующие ключи реестра: – [HKCU\Software\Microsoft\Internet Explorer\Desktop\Components] Новое значение: • "GeneralFlags"=dword:0x00000000 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] Новое значение: • "NoActiveDesktopChanges"=dword:0x00000001 • "NoSetActiveDesktop"=dword:0x00000001 Инфицирование – Вставляется в процесс в качестве программного потока. Имя процесса: • explorer.exe Разное Строка: Здесь содержатся следующие последовательности: • Warning! Security report • Your computer is infected! It is recommended to start spyware cleaner tool. Данные файла Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком:
Описание добавил
Petre Galan в(о) четверг, 25 февраля 2010 г. Описание обновил
Petre Galan в(о) пятница, 26 февраля 2010 г.
Назад
.
.
.
.