Имя: TR/Drop.Agent.biqk Обнаружен: 29/11/2009 Вид: Троянская программа Подвид: Dropper В реальных условиях: Да Отмеченные факты заражения: Низкий Потенциал распространения: Низкий Потенциал повреждений: От низкого до среднего Файл статистики: Да Размер файла: 47.104 байт. Контрольная сумма MD5: df8e227f797340574a708e91064c2161 Версия IVDF: 7.10.01.118 - воскресенье, 29 ноября 2009 г.
Общее Псевдонимы (аliases): • Mcafee: W32/Koobface.worm.gen.r • Sophos: Mal/Generic-A • Panda: W32/Koobface.HU.worm • Eset: Win32/Koobface.NCK • Bitdefender: Trojan.Generic.2862564 Операционные системы: • Windows 2000 • Windows XP • Windows 2003 Последствия: • Загружает вредоносного файл • Создает вредоносные файлы • Изменение реестра Файлы Создается собственная копия: • %WINDIR% \tag14.exe Выполненная копия программы удаляется. Удаляются следующие файлы: • c:\3.reg • C:\vx\sd.dat • %WINDIR% \dxxdv34567.bat Создаются следующие файлы: – c:\3.reg Файл является безвредным текстовым файлом со следующим содержимым: • – %Рабочая папка вредоносной программы% \sd.dat – %WINDIR% \dxxdv34567.bat После полного завершения процесса создания он запускается на выполнение. Данный batch-файл используется для удаления файла. – %WINDIR% \tgm2.dat Попытка загрузки следующего файла: – Следующие URL: • http://www.ho-fashion.com/**********/?action=tggen&v=14 • http://starart.net/**********/?action=tggen&v=14 • http://static.e-lady.pl/**********/?action=tggen&v=14 • http://fredericia-stavgang.dk/**********/?action=tggen&v=14 • http://daveshieldsmedia.com/**********/?action=tggen&v=14 • http://www.electronicstoday.org/**********/?action=tggen&v=14 • http://s247135758.onlinehome.us/**********/?action=tggen&v=14 • http://www.lott-gaylor.com/**********/?action=tggen&v=14 • http://iek-triandr.thess.sch.gr/**********/?action=tggen&v=14 • http://prostruction.net/**********/?action=tggen&v=14 • http://videoleverage.com/**********/?action=tggen&v=14 • http://matthall.com.au/**********/?action=tggen&v=14 • http://eurorot.com/**********/?action=tggen&v=14 • http://www.microscoop.net/**********/?action=tggen&v=14 • http://www.creatingordernow.com/**********/?action=tggen&v=14 • http://www.thedeathsquadmovement.com/**********/?action=tggen&v=14 • http://kingdom-shakers.com/**********/?action=tggen&v=14 • http://devline.se/**********/?action=tggen&v=14 • http://anlaegkp.dk/**********/?action=tggen&v=14 • http://thyselius.tv/**********/?action=tggen&v=14 • http://www.redcode.rs/**********/?action=tggen&v=14 • http://juanfurlan.com.ar/**********/?action=tggen&v=14 • http://panoramapics.com/**********/?action=tggen&v=14 • http://zaferburo.com.tr/**********/?action=tggen&v=14 • http://sindhpk.com/**********/?action=tggen&v=14 • http://vostravauxcleenmain.com/**********/?action=tggen&v=14 • http://onestopfloorshop.com/**********/?action=tggen&v=14 • http://www.gwypg.co.uk/**********/?action=tggen&v=14 Реестр Добавляется следующий ключ реестра: – [HKCR\Mime\Database\Content Type\application/xhtml+xml] • "CLSID"="{25336920-03F9-11cf-8FD0-00AA00686F13}" • "Encoding"=hex:08,00,00,00 • "Extension"=".xml" Разное Связывается со следующим веб-сайтом для проверки установленного Интернет-соединения: • http://www.google.com Данные файла Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком:
Описание добавил
Petre Galan в(о) среда, 17 марта 2010 г. Описание обновил
Petre Galan в(о) среда, 17 марта 2010 г.
Назад
.
.
.
.