Имя: TR/Buzus.cptr Обнаружен: 23/11/2009 Вид: Троянская программа В реальных условиях: Да Отмеченные факты заражения: От низкого до среднего Потенциал распространения: От низкого до среднего Потенциал повреждений: Средний Файл статистики: Да Размер файла: 262.144 байт. Контрольная сумма MD5: 20f60d32f26b0bcc1b17aa994ddeed14 Версия IVDF: 7.10.01.47 - понедельник, 23 ноября 2009 г.
Общее Метод распространения: • Autorun feature (ru) Псевдонимы (аliases): • Mcafee: W32/Palack.worm • Sophos: W32/AutoRun-AVL • Panda: W32/P2PWorm.EK.worm • Eset: Win32/AutoRun.IRCBot.DI • Bitdefender: Trojan.Dropper.VB Операционные системы: • Windows 2000 • Windows XP • Windows 2003 Последствия: • Создает вредоносные файлы • Изменение реестра • Позволяет несанкционированно подключиться к компьютеру Файлы Создаются собственные копии: • %SYSDIR% \wmispm.exe • %Диск% \RECDIR-5902\data.sys Выполненная копия программы удаляется. Удаляется следующий файл: • %TEMPDIR% \melt.bat Создаются следующие файлы: – %Диск% \autorun.inf Файл является безвредным текстовым файлом со следующим содержимым: • – %TEMPDIR% \melt.bat После полного завершения процесса создания он запускается на выполнение. Данный batch-файл используется для удаления файла. Пытается запустить на выполнение следующие файлы: – Имя файла: • net stop avg8wd – Имя файла: • "%SYSDIR% \wmispm.exe" – Имя файла: • net1 stop AntiVirService – Имя файла: • CMD /C sc stop SbPF.Launcher – Имя файла: • sc stop avg8wd – Имя файла: • CMD /C sc config "avast! Antivirus" start= disabled – Имя файла: • sc stop NOD32krn – Имя файла: • CMD /C sc config AntiVirService start= disabled – Имена файлов: • "C:\WORK\!ITW • 44.exe" – Имя файла: • CMD /C sc config avg8wd start= disabled – Имя файла: • cmd /c ""%TEMPDIR% \melt.bat" " – Имя файла: • sc config avg8wd start= disabled – Имя файла: • CMD /C sc delete "avast! Antivirus" – Имя файла: • CMD /C sc stop "avast! Antivirus" – Имя файла: • sc delete AntiVirService – Имя файла: • CMD /C del /F /S /Q *.zip – Имя файла: • CMD /C sc delete PASRV – Имя файла: • sc stop SbPF.Launcher – Имя файла: • CMD /C sc stop avg8wd – Имя файла: • CMD /C sc stop AntiVirService – Имя файла: • net1 stop VSSERV – Имя файла: • CMD /C net stop VSSERV – Имя файла: • net stop SbPF.Launcher – Имя файла: • CMD /C del /F /S /Q *.scr – Имя файла: • sc config SbPF.Launcher start= disabled – Имя файла: • sc delete SbPF.Launcher – Имя файла: • CMD /C sc delete VSSERV – Имя файла: • net stop NOD32krn – Имя файла: • sc delete PASRV – Имя файла: • net stop AntiVirService – Имя файла: • sc delete VSSERV – Имя файла: • CMD /C net stop SbPF.Launcher – Имя файла: • sc config "avast! Antivirus" start= disabled – Имя файла: • net1 stop "avast! Antivirus" – Имя файла: • sc config AntiVirService start= disabled – Имя файла: • CMD /C del /F /S /Q *.com – Имя файла: • CMD /C sc delete AntiVirService – Имя файла: • CMD /C sc delete SbPF.Launcher – Имя файла: • CMD /C sc stop VSSERV – Имя файла: • sc config VSSERV start= disabled – Имя файла: • CMD /C sc config NOD32krn start= disabled – Имя файла: • CMD /C sc stop NOD32krn – Имя файла: • CMD /C net stop SPF4 – Имя файла: • CMD /C sc config PASRV start= disabled – Имя файла: • CMD /C net stop PASRV – Имя файла: • CMD /C net stop "avast! Antivirus" – Имя файла: • CMD /C net stop AntiVirService – Имя файла: • sc stop PASRV – Имя файла: • CMD /C sc stop PASRV – Имя файла: • sc delete "avast! Antivirus" – Имя файла: • net1 stop SbPF.Launcher – Имя файла: • net1 stop avg8wd – Имя файла: • sc delete avg8wd – Имя файла: • sc config NOD32krn start= disabled – Имя файла: • sc stop VSSERV – Имя файла: • CMD /C sc stop SPF4 – Имя файла: • CMD /C net stop NOD32krn – Имя файла: • sc stop "avast! Antivirus" – Имя файла: • net stop VSSERV – Имя файла: • net stop PASRV – Имя файла: • sc delete NOD32krn – Имя файла: • CMD /C sc config VSSERV start= disabled – Имя файла: • sc stop AntiVirService – Имя файла: • CMD /C sc delete avg8wd – Имя файла: • CMD /C sc config SbPF.Launcher start= disabled – Имя файла: • CMD /C net stop avg8wd – Имя файла: • net stop "avast! Antivirus" – Имя файла: • net1 stop PASRV – Имя файла: • sc config PASRV start= disabled – Имя файла: • CMD /C sc delete NOD32krn – Имя файла: • net1 stop NOD32krn Реестр Для повторного запуска процесса после перезагрузки системы одно из следующих значений добавляется к ключу реестра. – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "ctfmon.exe"="ctfmon.exe" Добавляются следующие ключи реестра: – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\ Image File Execution Options\ctfmon.exe] • "Debugger"="wmispm.exe" – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\AppCompatFlags\ Layers] • "%SYSDIR% \wmispm.exe"="DisableNXShowUI" Изменяются следующие ключи реестра: – [HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal] Новое значение: • "ctfmon.exe"="ctfmon.exe" – [HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Network] Новое значение: • "ctfmon.exe"="ctfmon.exe" – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Shell Extensions] Новое значение: • "GON"="%выполненный файл% " IRC Для передачи системной информации и установки удаленного соединения происходит подключение к IRC серверу: Сервер: ascend.sr**********.info Порт: 31960 Канал: #w1sd0m Имя: [00|USA|XP|%Число% ] Данные файла Язык программирования: Программа была написана на Visual Basic.
Описание добавил
Petre Galan в(о) четверг, 8 апреля 2010 г. Описание обновил
Petre Galan в(о) четверг, 8 апреля 2010 г.
Назад
.
.
.
.