Имя: TR/Drop.Muha.462027 Обнаружен: 17/12/2008 Вид: Троянская программа Подвид: Dropper В реальных условиях: Да Отмеченные факты заражения: Низкий Потенциал распространения: От низкого до среднего Потенциал повреждений: Низкий Файл статистики: Да Размер файла: 462.050 байт. Контрольная сумма MD5: 4f30003916cc70fca3ce6ec3f0ff1429 Версия IVDF: 7.01.00.249 - среда, 17 декабря 2008 г.
Общее Метод распространения: • Autorun feature (ru) Псевдонимы (аliases): • Mcafee: W32/Autorun.worm.h • Sophos: W32/AHKHeap-A • Panda: W32/AHKHeap.A.worm • Eset: Win32/AHKHeap.A • Bitdefender: Win32.Worm.Ahkheap.C Операционные системы: • Windows 2000 • Windows XP • Windows 2003 Последствия: • Создает вредоносные файлы • Изменение реестра Файлы Создается собственная копия: • %Диск% \MicrosoftPowerPoint.exe Создаются следующие файлы: – C:\heap41a\offspring\autorun.inf Файл является безвредным текстовым файлом со следующим содержимым: • – %Диск% \autorun.inf Файл является безвредным текстовым файлом со следующим содержимым: • – %TEMPDIR% \MicrosoftPowerPoint\svchost.exe – C:\heap41a\Icon.ico – C:\heap41a\script1.txt Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: TR/AutoHK.A – C:\heap41a\drivelist.txt – %TEMPDIR% \MicrosoftPowerPoint\Install.txt Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: TR/Agent.aoe.1 – C:\heap41a\2.mp3 – %TEMPDIR% \MicrosoftPowerPoint\drivelist.txt – C:\heap41a\std.txt Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: Worm/AHKHeap.B – C:\heap41a\svchost.exe – C:\heap41a\reproduce.txt Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: Worm/AHKHeap.C – %TEMPDIR% \MicrosoftPowerPoint\Icon.ico – %TEMPDIR% \MicrosoftPowerPoint\2.mp3 – %TEMPDIR% \MicrosoftPowerPoint\pathlist.txt Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: Worm/AHKHeap.A Реестр Добавляется следующий ключ реестра: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\ Run] • "status"="present" • "winlogon"="C:\heap41a\svchost.exe C:\heap41a\std.txt" Изменяется следующий ключ реестра: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\ Folder\Hidden\SHOWALL] Новое значение: • "checkedvalue"=dword:0x00000000 Данные файла Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком:
Описание добавил
Petre Galan в(о) четверг, 11 марта 2010 г. Описание обновил
Petre Galan в(о) четверг, 11 марта 2010 г.
Назад
.
.
.
.