Имя: Worm/Nuqel.Q Обнаружен: 28/10/2009 Вид: Червь В реальных условиях: Да Отмеченные факты заражения: Низкий Потенциал распространения: От низкого до среднего Потенциал повреждений: Средний Файл статистики: Да Размер файла: 547.840 байт. Контрольная сумма MD5: eed78e80a40ff435a8be41ab53c13f84 Версия IVDF: 7.01.06.161 - среда, 28 октября 2009 г.
Общее Метод распространения: • Autorun feature (ru) Псевдонимы (аliases): • Mcafee: W32/YahLover.worm.gen • Sophos: Troj/Dloadr-BHO • Panda: W32/Sohanat.FD • Eset: Win32/AutoRun.FE • Bitdefender: Trojan.AutoIt.TE Операционные системы: • Windows 2000 • Windows XP • Windows 2003 Последствия: • Загружает вредоносные файлы • Создает вредоносные файлы • Изменение реестра Файлы Создаются собственные копии: • %WINDIR% \hinhem.scr • %SYSDIR% \scvhost.exe • %WINDIR% \scvhost.exe • %Диск% \scvhost.exe • %SYSDIR% \blastclnnn.exe Создаются следующие файлы: – %SYSDIR% \autorun.ini – %Диск% \autorun.inf Файл является безвредным текстовым файлом со следующим содержимым: • Попытка загрузки следующих файлов: – Следующие URL: • http://setting3.9999mb.com/********** • http://setting3.yeahost.com/********** – Следующий URL: • http://www.freewebs.com/setting3/********** – Следующие URL: • http://setting3.yeahost.com/********** • http://setting3.9999mb.com/********** – Следующий URL: • http://www.freewebs.com/setting3/********** Пытается запустить на выполнение следующие файлы: – Имя файла: • %SYSDIR% \cmd.exe /C AT /delete /yes – Имя файла: • AT /delete /yes – Имя файла: • %SYSDIR% \cmd.exe /C AT 09:00 /interactive /EVERY:m,t,w,th,f,s,su %SYSDIR% \blastclnnn.exe – Имя файла: • AT 09:00 /interactive /EVERY:m,t,w,th,f,s,su %SYSDIR% \blastclnnn.exe Реестр Добавляется ключ реестра для повторного запуска процесса после перезагрузки системы. – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "Yahoo Messengger"="%SYSDIR% \scvhost.exe" Изменяются следующие ключи реестра: – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] Новое значение: • "Shell"="Explorer.exe scvhost.exe" – [HKLM\SYSTEM\CurrentControlSet\Services\Schedule] Новое значение: • "AtTaskMaxHours"=dword:0x00000000 Различные настройки Explorer: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System] Новое значение: • "DisableRegistryTools"=dword:0x00000001 • "DisableTaskMgr"=dword:0x00000001 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] Новое значение: • "NofolderOptions"=dword:0x00000001 Завершение процесса Завершение процесса: • taskmgr.exe Данные файла Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком:
Описание добавил
Petre Galan в(о) четверг, 1 апреля 2010 г. Описание обновил
Andrei Ivanes в(о) четверг, 1 апреля 2010 г.
Назад
.
.
.
.