Имя: DR/Autoit.X.28 Вид: Троянская программа В реальных условиях: Да Отмеченные факты заражения: Низкий Потенциал распространения: От низкого до среднего Потенциал повреждений: От низкого до среднего Файл статистики: Да Размер файла: 2.039.569 байт. Контрольная сумма MD5: f88648076d23fb08c04b5c1ec94f3965
Общее Метод распространения: • Autorun feature (ru) Псевдонимы (аliases): • Mcafee: W32/Autorun.worm.f • Sophos: Mal/Generic-A • Panda: W32/Hakaglan.B.worm • Eset: Win32/Sohanad.NFE • Bitdefender: Worm.Autoit.B Операционные системы: • Windows 2000 • Windows XP • Windows 2003 Последствия: • Загружает вредоносные файлы • Создает вредоносные файлы • Изменение реестра Файлы Создаются собственные копии: • %WINDIR% \regsvr.exe • %SYSDIR% \svchost .exe • %SYSDIR% \regsvr.exe • %Диск% \regsvr.exe • %Диск% \%все папки% \%folder name% .exe Создаются следующие файлы: – %WINDIR% \Tasks\At1.job Файл является безвредным текстовым файлом со следующим содержимым: • – %Диск% \autorun.inf Файл является безвредным текстовым файлом со следующим содержимым: • – %SYSDIR% \setup.ini Попытка загрузки следующих файлов: – Следующие URL: • http://yahoo.com/**********.xls • http://www.yahoo.com/**********.xls – Следующие URL: • http://www.yahoo.com/**********.doc • http://yahoo.com/**********.doc Реестр Для повторного запуска процесса после перезагрузки системы одно из следующих значений добавляется к ключу реестра. – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "Msn Messsenger"="%SYSDIR% \regsvr.exe" Добавляется следующий ключ реестра: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System] • "DisableRegistryTools"=dword:0x00000001 • "DisableTaskMgr"=dword:0x00000000 Изменяются следующие ключи реестра: – [HKLM\SYSTEM\CurrentControlSet\Hardware Profiles\0001\Software\ Microsoft\windows\CurrentVersion\Internet Settings] Новое значение: • "ProxyEnable"=dword:0x00000000 – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] Новое значение: • "Shell"="Explorer.exe regsvr.exe" – [HKLM\SYSTEM\CurrentControlSet\Services\Schedule] Новое значение: • "AtTaskMaxHours"=dword:0x00000000 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] Новое значение: • "NofolderOptions"=dword:0x00000000 Данные файла Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком:
Описание добавил
Petre Galan в(о) понедельник, 15 марта 2010 г. Описание обновил
Petre Galan в(о) понедельник, 15 марта 2010 г.
Назад
.
.
.
.