Имя: TR/VB.abuo Обнаружен: 23/02/2010 Вид: Троянская программа В реальных условиях: Да Отмеченные факты заражения: От низкого до среднего Потенциал распространения: Средний Потенциал повреждений: От низкого до среднего Файл статистики: Да Размер файла: 651.264 байт. Контрольная сумма MD5: 274072bc83d87f4c0a797e5f0687420b Версия IVDF: 7.10.04.133 - вторник, 23 февраля 2010 г.
Общее Методы распространения: • Функция автозапуска • Одноранговая сеть Псевдонимы (аliases): • Sophos: Mal/VBInject-D • Panda: Adware/AccesMembre • Eset: Win32/Merond.O • Bitdefender: Trojan.VB.Agent.EB Операционные системы: • Windows 2000 • Windows XP • Windows 2003 Последствия: • Создает вредоносные файлы • Использует собственный почтовый движок • Снижает уровень настроек безопасности • Изменение реестра Файлы Создаются собственные копии: • %SYSDIR% \javajar.exe • %Диск% \RECYCLER\%CLSID% \redmond.exe Создаются следующие файлы: – %Диск% \autorun.inf Файл является безвредным текстовым файлом со следующим содержимым: • – %Диск% \RECYCLER\%CLSID% \Desktop.ini – %SYSDIR% \jconsole.exe Попытка запустить на выполнение следующий файл: – Имя файла: • "%SYSDIR% \jconsole.exe" Реестр Добавляется ключ реестра для повторного запуска процесса после перезагрузки системы. – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "SunJavaUpdaterv12"="%SYSDIR% \javajar.exe" Удаляются значения следующего ключа реестра: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • APVXDWIN • AVG8_TRAY • AVP • BDAgent • CAVRID • DrWebScheduler • F-PROT Antivirus Tray application • ISTray • K7SystemTray • K7TSStart • McENUI • MskAgentexe • OfficeScanNT Monitor • RavTask • SBAMTray • SCANINICIO • SpIDerMail • Spam Blocker for Outlook Express • SpamBlocker • Windows Defender • avast! • cctray • egui • sbamui Создание следующего элемента для "обхода" брандмауера Windows XP: – [HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\ FirewallPolicy\StandardProfile\AuthorizedApplications\List] • "%SYSDIR% \javajar.exe"="%SYSDIR% \javajar.exe:*:Enabled:Explorer" Добавляются следующие ключи реестра: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\system] • "EnableLUA"=dword:0x00000000 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer] • "juseful1"=" " • "juseful2"=" " Email Программа располагает собственным SMTP ядром для рассылки электронных писем. Устанавливается прямое соединение с удаленным сервером. Подробности приводятся здесь: От: Адрес отправителя был фальсифицирован. Список возможных отправителей письма: • e-cards@hallmark.com • invitations@hi5.com • invitations@twitter.com Кому: – В определенных файлах системы были обнаружены электронные адреса. Тема: Одно из следующих: • Jessica would like to be your friend on hi5! • You have received A Hallmark E-Card! • Your friend invited you to twitter! Тело: – Содержит HTML код. Прикрепленный файл: Одно из следующих имен прикрепленного файла: • Invitation Card.zip • Postcard.zip Прикрепленный архивный файл содержит копию потенциально опасной программы. P2P Предпринимаемые для инфицирования других систем в одноранговой сети действия: Для определения стандартной папки для загрузки происходит обращение к реестру: • Software\eMule При успешном завершении поиска создаются следующие файлы: • Sophos antivirus updater bypass.exe; Twitter FriendAdder 2.1.1.exe; Ashampoo Snap 3.02.exe; Divx Pro 7 + keymaker.exe; CleanMyPC Registry Cleaner v6.02.exe; PDF to Word Converter 3.0.exe; Adobe Photoshop CS4 crack.exe; Grand Theft Auto IV (Offline Activation).exe; Rapidshare Auto Downloader 3.8.exe; VmWare keygen.exe; Winamp.Pro.v7.33.PowerPack.Portable+installer.exe; Mp3 Splitter and Joiner Pro v3.48.exe; Norton Anti-Virus 2010 Enterprise Crack.exe; Image Size Reducer Pro v1.0.1.exe; McAfee Total Protection 2010.exe; Alcohol 120 v1.9.7.exe; DVD Tools Nero 10.5.6.0.exe; Myspace theme collection.exe; Absolute Video Converter 6.2.exe; K-Lite Mega Codec v5.5.1.exe; BitDefender AntiVirus 2010 Keygen.exe; Ad-aware 2010.exe; Super Utilities Pro 2009 11.0.exe; Microsoft.Windows 7 ULTIMATE FINAL activator+keygen x86.exe; Magic Video Converter 8 0 2 18.exe; Nero 9 9.2.6.0 keygen.exe; Power ISO v4.2 + keygen axxo.exe; Windows2008 keygen and activator.exe; Total Commander7 license+keygen.exe; K-Lite Mega Codec v5.6.1 Portable.exe; Daemon Tools Pro 4.11.exe; Anti-Porn v13.5.12.29.exe; Tuneup Ultilities 2010.exe; LimeWire Pro v4.18.3.exe; Motorola, nokia, ericsson mobil phone tools.exe; WinRAR v3.x keygen RaZoR.exe; Trojan Killer v2.9.4173.exe; Windows 7 Ultimate keygen.exe; Windows 2008 Enterprise Server VMWare Virtual Machine.exe; Windows XP PRO Corp SP3 valid-key generator.exe; Blaze DVD Player Pro v6.52.exe; PDF-XChange Pro.exe; YouTubeGet 5.4.exe; Norton Internet Security 2010 crack.exe; Kaspersky AntiVirus 2010 crack.exe; Google SketchUp 7.1 Pro.exe; PDF Unlocker v2.0.3.exe; Download Boost 2.0.exe; Avast 4.8 Professional.exe; Adobe Acrobat Reader keygen.exe; VmWare 7.0 keygen.exe; RapidShare Killer AIO 2010.exe; Internet Download Manager V5.exe; Youtube Music Downloader 1.0.exe; AnyDVD HD v.6.3.1.8 Beta incl crack.exe; Download Accelerator Plus v9.exe; G-Force Platinum v3.7.5.exe; Kaspersky Internet Security 2010 keygen.exe; PDF password remover (works with all acrobat reader).exe; Adobe Illustrator CS4 crack.exe Разное Связывается со следующим веб-сайтом для проверки установленного Интернет-соединения: • http://whatismyip.com/automation/n09230945.asp Данные файла Язык программирования: Программа была написана на Visual Basic. Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком:
Описание добавил
Petre Galan в(о) пятница, 21 мая 2010 г. Описание обновил
Petre Galan в(о) пятница, 21 мая 2010 г.
Назад
.
.
.
.