Имя: Worm/Agent.49664.1 Обнаружен: 27/11/2009 Вид: Червь В реальных условиях: Да Отмеченные факты заражения: Низкий Потенциал распространения: Низкий Потенциал повреждений: Низкий Файл статистики: Да Размер файла: 49.664 байт. Контрольная сумма MD5: 0b2654102546d76468c057155ccca13a Версия IVDF: 7.10.01.115 - пятница, 27 ноября 2009 г.
Общее Псевдонимы (аliases): • Mcafee: W32/Koobface.worm.gen.r • Sophos: Mal/Koobface-A • Panda: Trj/Passtealer.KB • Eset: Win32/Koobface.NCL • Bitdefender: Worm.Generic.102217 Операционные системы: • Windows 2000 • Windows XP • Windows 2003 Последствия: • Загружает вредоносного файл • Создает вредоносные файлы • Изменение реестра Файлы Создается собственная копия: • %WINDIR% \mstre24.exe Выполненная копия программы удаляется. Удаляются следующие файлы: • C:\vx\sd.dat • %WINDIR% \dxxdv34567.bat • c:\3.reg Создаются следующие файлы: – c:\3.reg Файл является безвредным текстовым файлом со следующим содержимым: • – %Рабочая папка вредоносной программы% \sd.dat – %WINDIR% \dxxdv34567.bat После полного завершения процесса создания он запускается на выполнение. Данный batch-файл используется для удаления файла. – %WINDIR% \mmsmark3.dat Попытка загрузки следующего файла: – Следующие URL: • http://collegestationbootcamp.com/**********/?action=msgen&a=544453496&v=24 • http://thyselius.tv/**********/?action=msgen&v=24 • http://chrissut.co.uk/**********/?action=msgen&v=24 • http://collegestationbootcamp.com/**********/?action=msgen&v=24 • http://lagrucostruzioni.it/**********/?action=msgen&v=24 • http://www.ceutelcottage.nl/**********/?action=msgen&v=24 • http://matthall.com.au/**********/?action=msgen&v=24 • http://mm2dc.com/**********/?action=msgen&v=24 • http://gvpschekschov.iv-edu.ru/**********/?action=msgen&v=24 • http://kingdom-shakers.com/**********/?action=msgen&v=24 • http://iraqilogistic.com/**********/?action=msgen&v=24 Реестр Добавляется следующий ключ реестра: – [HKCR\Mime\Database\Content Type\application/xhtml+xml] • "CLSID"="{25336920-03F9-11cf-8FD0-00AA00686F13}" • "Encoding"=hex:08,00,00,00 • "Extension"=".xml" Разное Связывается со следующим веб-сайтом для проверки установленного Интернет-соединения: • http://www.google.com Данные файла Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком:
Описание добавил
Petre Galan в(о) вторник, 16 марта 2010 г. Описание обновил
Petre Galan в(о) среда, 17 марта 2010 г.
Назад
.
.
.
.