Имя: TR/Chinky.X Обнаружен: 12/02/2010 Вид: Троянская программа В реальных условиях: Да Отмеченные факты заражения: От низкого до среднего Потенциал распространения: От низкого до среднего Потенциал повреждений: От низкого до среднего Файл статистики: Да Размер файла: 69.632 байт. Контрольная сумма MD5: 769e8b8e8cf2c396ef2ad88452f5a2f1 Версия IVDF: 7.10.04.44 - пятница, 12 февраля 2010 г.
Общее Метод распространения: • Autorun feature (ru) Псевдонимы (аliases): • Mcafee: W32/VBNA.worm • Sophos: W32/Autorun-AZH • Panda: Trj/Downloader.XOF • Eset: Win32/AutoRun.VB.LJ • Bitdefender: Trojan.VB.Chinky.AD Операционные системы: • Windows 2000 • Windows XP • Windows 2003 Последствия: • Создает вредоносные файлы • Снижает уровень настроек безопасности • Изменение реестра Файлы Создаются следующие файлы: – %Диск% \Passwords .lnk Файл является безвредным текстовым файлом со следующим содержимым: • – %Диск% \New Folder .lnk Файл является безвредным текстовым файлом со следующим содержимым: • – %Диск% \Pictures .lnk Файл является безвредным текстовым файлом со следующим содержимым: • – %Диск% \Video .lnk Файл является безвредным текстовым файлом со следующим содержимым: • – %Диск% \Documents .lnk Файл является безвредным текстовым файлом со следующим содержимым: • – %Диск% \autorun.inf Файл является безвредным текстовым файлом со следующим содержимым: • – %Диск% \Music .lnk Файл является безвредным текстовым файлом со следующим содержимым: • – %Диск% \luirih.scr Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: TR/Chinky.X – %HOME%\luirih.exe Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: TR/Chinky.X – %Диск% \luirih.exe Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: TR/Chinky.X Попытка запустить на выполнение следующий файл: – Имя файла: • "%HOME%\luirih.exe" Реестр Добавляется ключ реестра для повторного запуска процесса после перезагрузки системы. – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "luirih"="%HOME%\luirih.exe" Изменяются следующие ключи реестра: Различные настройки Explorer: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ Shell Folders] Новое значение: • "Common Desktop"="%ALLUSERSPROFILE%\Desktop" • "Common Documents"="%ALLUSERSPROFILE%\Documents" • "Common Start Menu"="%ALLUSERSPROFILE%\Start Menu" • "CommonMusic"="%ALLUSERSPROFILE%\Documents\My Music" • "CommonPictures"="%ALLUSERSPROFILE%\Documents\My Pictures" • "CommonVideo"="%ALLUSERSPROFILE%\Documents\My Videos" – [HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced] Новое значение: • "ShowSuperHidden"=dword:0x00000000 Backdoor Открывается порт: – ns2.the**********.net по TCP порту 8002 Инфицирование – Backdoor-процедура вставляется в процесс. It is injected into all processes. (ru) Данные файла Язык программирования: Программа была написана на Visual Basic. Encryption: (ru) File is encrypted (ru) Infector polymorphic (ru)
Описание добавил
Petre Galan в(о) среда, 12 мая 2010 г. Описание обновил
Petre Galan в(о) среда, 12 мая 2010 г.
Назад
.
.
.
.