Имя:TR/Chinky.X
Обнаружен:12/02/2010
Вид:Троянская программа
В реальных условиях:Да
Отмеченные факты заражения:От низкого до среднего
Потенциал распространения:От низкого до среднего
Потенциал повреждений:От низкого до среднего
Файл статистики:Да
Размер файла:69.632 байт.
Контрольная сумма MD5:769e8b8e8cf2c396ef2ad88452f5a2f1
Версия IVDF:7.10.04.44 - пятница, 12 февраля 2010 г.

 Общее Метод распространения:
   • Autorun feature (ru)


Псевдонимы (аliases):
   •  Mcafee: W32/VBNA.worm
   •  Sophos: W32/Autorun-AZH
   •  Panda: Trj/Downloader.XOF
   •  Eset: Win32/AutoRun.VB.LJ
   •  Bitdefender: Trojan.VB.Chinky.AD


Операционные системы:
   • Windows 2000
   • Windows XP
   • Windows 2003


Последствия:
   • Создает вредоносные файлы
   • Снижает уровень настроек безопасности
   • Изменение реестра

 Файлы Создаются следующие файлы:

%Диск%\Passwords .lnk Файл является безвредным текстовым файлом со следующим содержимым:
   •

%Диск%\New Folder .lnk Файл является безвредным текстовым файлом со следующим содержимым:
   •

%Диск%\Pictures .lnk Файл является безвредным текстовым файлом со следующим содержимым:
   •

%Диск%\Video .lnk Файл является безвредным текстовым файлом со следующим содержимым:
   •

%Диск%\Documents .lnk Файл является безвредным текстовым файлом со следующим содержимым:
   •

%Диск%\autorun.inf Файл является безвредным текстовым файлом со следующим содержимым:
   •

%Диск%\Music .lnk Файл является безвредным текстовым файлом со следующим содержимым:
   •

%Диск%\luirih.scr Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: TR/Chinky.X

– %HOME%\luirih.exe Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: TR/Chinky.X

%Диск%\luirih.exe Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: TR/Chinky.X




Попытка запустить на выполнение следующий файл:

– Имя файла:
   • "%HOME%\luirih.exe"

 Реестр Добавляется ключ реестра для повторного запуска процесса после перезагрузки системы.

– [HKCU\Software\Microsoft\Windows\CurrentVersion\Run]
   • "luirih"="%HOME%\luirih.exe"



Изменяются следующие ключи реестра:

Различные настройки Explorer:

– [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\
   Shell Folders]
   Новое значение:
   • "Common Desktop"="%ALLUSERSPROFILE%\Desktop"
   • "Common Documents"="%ALLUSERSPROFILE%\Documents"
   • "Common Start Menu"="%ALLUSERSPROFILE%\Start Menu"
   • "CommonMusic"="%ALLUSERSPROFILE%\Documents\My Music"
   • "CommonPictures"="%ALLUSERSPROFILE%\Documents\My Pictures"
   • "CommonVideo"="%ALLUSERSPROFILE%\Documents\My Videos"

– [HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced]
   Новое значение:
   • "ShowSuperHidden"=dword:0x00000000

 Backdoor Открывается порт:

– ns2.the**********.net по TCP порту 8002

 Инфицирование – Backdoor-процедура вставляется в процесс.

It is injected into all processes. (ru)


 Данные файла Язык программирования:
Программа была написана на Visual Basic.


Encryption: (ru)
File is encrypted (ru)

Infector polymorphic (ru)

Описание добавил Petre Galan в(о) среда, 12 мая 2010 г.
Описание обновил Petre Galan в(о) среда, 12 мая 2010 г.

Назад . . . .