Имя: Worm/Koobface.38400D.1 Обнаружен: 09/02/2010 Вид: Червь В реальных условиях: Да Отмеченные факты заражения: От низкого до среднего Потенциал распространения: От низкого до среднего Потенциал повреждений: От низкого до среднего Файл статистики: Да Размер файла: 38.400 байт. Контрольная сумма MD5: 879acbc3fb893a48c04165c307e43f81 Версия IVDF: 7.10.04.02 - вторник, 9 февраля 2010 г.
Общее Псевдонимы (аliases): • Sophos: Mal/Generic-A • Panda: W32/Koobface.GI.worm • Eset: Win32/Koobface.NCL • Bitdefender: Trojan.Koobface.67 Операционные системы: • Windows 2000 • Windows XP • Windows 2003 Последствия: • Загружает вредоносные файлы • Создает вредоносные файлы • Изменение реестра Файлы Создается собственная копия: • %Диск% \windows\pp14.exe Файл будет переписан. – %WINDIR% \pp14.exe Выполненная копия программы удаляется. Удаляется следующий файл: • %WINDIR% \dxxdv34567.bat Создаются следующие файлы: – %WINDIR% \dxxdv34567.bat После полного завершения процесса создания он запускается на выполнение. Данный batch-файл используется для удаления файла. – %WINDIR% \fdgg34353edfgdfdf Попытка загрузки следующих файлов: – Следующий URL: • http://microsoft.msn.com.ero**********.info/?data= – Следующий URL: • http://microsoft.msn.com.eround.info/**********?456544 – Следующий URL: • http://microsoft.msn.com.eround.info/**********?695599 – Следующие URL: • http://welovetweet.com/**********/?action= &v=%Число% &crc=%Число% • http://welovetweet.com/**********/?action= &a=%Число% &v=%Число% &pid – Следующий URL: • http://microsoft.msn.com.eround.info/**********?referer&screen= &url= &rand=%Число% – Следующий URL: • http://gog**********.com/?data= Пытается запустить на выполнение следующие файлы: – Имя файла: • cmd /c %WINDIR% \dxxdv34567.bat – Имя файла: • "%PROGRAM FILES% \Internet Explorer\iexplore.exe" -Embedding Реестр Добавляется ключ реестра для повторного запуска процесса после перезагрузки системы. – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "pp"="%WINDIR% \pp14.exe" Изменяется следующий ключ реестра: – [HKCU\Software\Microsoft\Internet Explorer\Toolbar] Новое значение: • "Locked"=dword:0x00000000 Разное Связывается со следующим веб-сайтом для проверки установленного Интернет-соединения: • http://www.google.com Данные файла Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком:
Описание добавил
Petre Galan в(о) понедельник, 21 июня 2010 г. Описание обновил
Petre Galan в(о) понедельник, 21 июня 2010 г.
Назад
.
.
.
.