Имя: Worm/AutoIt.x.5 Обнаружен: 25/11/2009 Вид: Червь В реальных условиях: Да Отмеченные факты заражения: Низкий Потенциал распространения: От низкого до среднего Потенциал повреждений: Средний Файл статистики: Да Размер файла: 1.132.544 байт. Контрольная сумма MD5: f6919554ca3bde8b0ce1e81987e266aa Версия IVDF: 7.10.01.77 - среда, 25 ноября 2009 г.
Общее Метод распространения: • Autorun feature (ru) Псевдонимы (аliases): • Mcafee: W32/Autorun.worm.f • Sophos: Mal/Sohana-B • Panda: W32/Sohanat.IZ • Eset: Win32/Autoit.AG • Bitdefender: Win32.Worm.AutoIt.AC Операционные системы: • Windows 2000 • Windows XP • Windows 2003 Последствия: • Загружает вредоносные файлы • Создает вредоносные файлы • Изменение реестра Файлы Создаются собственные копии: • %WINDIR% \regsvr.exe • %SYSDIR% \svchost .exe • %SYSDIR% \regsvr.exe • %Диск% \regsvr.exe • %Диск% \%все папки% \%folder name% .exe Создаются следующие файлы: – %WINDIR% \Tasks\At1.job Файл является безвредным текстовым файлом со следующим содержимым: • – %Диск% \autorun.inf Файл является безвредным текстовым файлом со следующим содержимым: • – %SYSDIR% \setup.ini Попытка загрузки следующих файлов: – Следующие URL: • http://yahoo.com/**********.xls • http://www.yahoo.com/**********.xls – Следующие URL: • http://www.yahoo.com/**********.doc • http://yahoo.com/**********.doc Реестр Для повторного запуска процесса после перезагрузки системы одно из следующих значений добавляется к ключу реестра. – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "Msn Messsenger"="%SYSDIR% \regsvr.exe" Добавляются следующие ключи реестра: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System] • "DisableRegistryTools"=dword:0x00000001 • "DisableTaskMgr"=dword:0x00000000 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\ WorkgroupCrawler\Shares] • "shared"="\New Folder .exe" Изменяются следующие ключи реестра: – [HKLM\SYSTEM\CurrentControlSet\Hardware Profiles\0001\Software\ Microsoft\windows\CurrentVersion\Internet Settings] Новое значение: • "ProxyEnable"=dword:0x00000000 – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] Новое значение: • "Shell"="Explorer.exe regsvr.exe" – [HKLM\SYSTEM\CurrentControlSet\Services\Schedule] Новое значение: • "AtTaskMaxHours"=dword:0x00000000 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] Новое значение: • "NofolderOptions"=dword:0x00000000 Данные файла Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком:
Описание добавил
Petre Galan в(о) понедельник, 15 марта 2010 г. Описание обновил
Petre Galan в(о) понедельник, 15 марта 2010 г.
Назад
.
.
.
.