Имя: Worm/Sohaned.BP Обнаружен: 07/11/2008 Вид: Червь В реальных условиях: Да Отмеченные факты заражения: Низкий Потенциал распространения: От низкого до среднего Потенциал повреждений: От низкого до среднего Файл статистики: Да Размер файла: 327.109 байт. Контрольная сумма MD5: 8c4c10bc0cd60742a57eb6a4e6f3c261 Версия IVDF: 7.01.00.55 - пятница, 7 ноября 2008 г.
Общее Метод распространения: • Autorun feature (ru) Псевдонимы (аliases): • Mcafee: W32/YahLover.worm.gen • Panda: W32/Autorun.JHJ • Eset: Win32/Autoit.EB • Bitdefender: Worm.Generic.39680 Операционные системы: • Windows 2000 • Windows XP • Windows 2003 Последствия: • Загружает вредоносные файлы • Создает вредоносные файлы • Изменение реестра Файлы Создаются собственные копии: • %SYSDIR% \gphone.exe • %WINDIR% \gphone.exe • %Диск% \gphone.exe Создаются следующие файлы: – %Диск% \autorun.inf Файл является безвредным текстовым файлом со следующим содержимым: • – %SYSDIR% \autorun.ini Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: Worm/AutoIt.AV Попытка загрузки следующих файлов: – Следующий URL: • http://rnd009.googlepages.com/********** На момент проверки данный файл не был доступен. – Следующий URL: • http://rnd009.googlepages.com/********** На момент проверки данный файл не был доступен. Реестр Для повторного запуска процесса после перезагрузки системы одно из следующих значений добавляется к ключу реестра. – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "Yahoo Messengger"="%SYSDIR% \gphone.exe" Добавляется следующий ключ реестра: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System] • "DisableRegistryTools"=dword:0x00000001 • "DisableTaskMgr"=dword:0x00000001 Изменяются следующие ключи реестра: – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] Новое значение: • "Shell"="Explorer.exe gphone.exe" – [HKLM\SYSTEM\CurrentControlSet\Services\Schedule] Новое значение: • "AtTaskMaxHours"=dword:0x00000000 – [HKCU\Software\Microsoft\Internet Explorer\Main] Новое значение: • "Start Page"="http://rnd009.googlepages.com/google.html" – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] Новое значение: • "NofolderOptions"=dword:0x00000001 – [HKLM\SOFTWARE\Microsoft\Internet Explorer\Main] Новое значение: • "Default_Page_URL"="http://rnd009.googlepages.com/google.html" • "Default_Search_URL"="http://rnd009.googlepages.com/google.html" • "Search Page"="http://rnd009.googlepages.com/google.html" • "Start Page"="http://rnd009.googlepages.com/google.html" Данные файла Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком:
Описание добавил
Petre Galan в(о) четверг, 11 марта 2010 г. Описание обновил
Petre Galan в(о) четверг, 11 марта 2010 г.
Назад
.
.
.
.