Имя: Worm/Koobface.cju Обнаружен: 10/11/2009 Вид: Червь В реальных условиях: Да Отмеченные факты заражения: Низкий Потенциал распространения: Низкий Потенциал повреждений: От низкого до среднего Файл статистики: Да Размер файла: 40.960 байт. Контрольная сумма MD5: 35db3190c235dcbfc5e235e632599f48 Версия IVDF: 7.01.06.216 - вторник, 10 ноября 2009 г.
Общее Псевдонимы (аliases): • Mcafee: W32/Koobface.worm.gen.s • Panda: W32/Koobface.HC.worm • Eset: Win32/Koobface.NCK • Bitdefender: Worm.Generic.98708 Операционные системы: • Windows 2000 • Windows XP • Windows 2003 Последствия: • Загружает вредоносного файл • Создает вредоносные файлы • Изменение реестра Файлы Создается собственная копия: • %WINDIR% \ld15.exe Выполненная копия программы удаляется. Удаляются следующие файлы: • C:\vx\sd.dat • %WINDIR% \dxxdv34567.bat Создается файл: – %WINDIR% \dxxdv34567.bat После полного завершения процесса создания он запускается на выполнение. Данный batch-файл используется для удаления файла. Попытка загрузки следующего файла: – Следующие URL: • http://ita-eg.com/**********/?action=ldgen&v=15 • http://cleopatra.com.cy/**********/?action=ldgen&v=15 • http://www.preferredflood.com/**********/?action=ldgen&v=15 • http://videoleverage.com/**********/?action=ldgen&v=15 • http://www.electronicstoday.org/**********/?action=ldgen&v=15 • http://daveshieldsmedia.com/**********/?action=ldgen&v=15 • http://www.redcode.rs/**********/?action=ldgen&v=15 • http://abbottpainting.com/**********/?action=ldgen&v=15 • http://nippontrading.se/**********/?action=ldgen&v=15 • http://www.thedeathsquadmovement.com/**********/?action=ldgen&v=15 • http://sigmai.co.il/**********/?action=ldgen&v=15 • http://rowanhenderson.com/**********/?action=ldgen&v=15 • http://www.electronicstoday.org/**********/?action=ldgen&a=544453496&v=15&l=1000&c_fb=0&c_ms=0&c_hi=0&c_tw=0&c_be=0&c_tg=0&c_nl=0 • http://mm2dc.com/**********/?action=ldgen&v=15 • http://stopreporter.com/**********/?action=ldgen&v=15 • http://www.alkhoei.org/**********/?action=ldgen&v=15 • http://www.ceutelcottage.nl/**********/?action=ldgen&v=15 • http://veggiemama.com.hk/**********/?action=ldgen&v=15 • http://www.folcon-mex.com/**********/?action=ldgen&v=15 • http://lagrucostruzioni.it/**********/?action=ldgen&v=15 • http://davedolbin.com/**********/?action=ldgen&v=15 • http://liezerserv.com/**********/?action=ldgen&v=15 • http://rjupnahaed.kopavogur.is/**********/?action=ldgen&v=15 • http://exceleronmedical.com/**********/?action=ldgen&v=15 • http://static.e-lady.pl/**********/?action=ldgen&v=15 • http://delawyers.com/**********/?action=ldgen&v=15 Дальнейшие исследования выявили, что данный файл является вредоносной программой. Реестр Для повторного запуска процесса после перезагрузки системы одно из следующих значений добавляется к ключу реестра. – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "sysldtray"="%WINDIR% \ld15.exe" Изменяется следующий ключ реестра: – [HKLM\SYSTEM\CurrentControlSet\Hardware Profiles\0001\Software\ Microsoft\windows\CurrentVersion\Internet Settings] Новое значение: • "ProxyEnable"=dword:0x00000000 Данные файла Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком:
Описание добавил
Petre Galan в(о) пятница, 12 марта 2010 г. Описание обновил
Petre Galan в(о) пятница, 12 марта 2010 г.
Назад
.
.
.
.