Имя: TR/KillAV.HP.1 Обнаружен: 23/07/2010 Вид: Троянская программа В реальных условиях: Да Отмеченные факты заражения: От низкого до среднего Потенциал распространения: От низкого до среднего Потенциал повреждений: Средний Файл статистики: Да Размер файла: 445.448 байт. Контрольная сумма MD5: e5a53990412c9362916404980Ec30A61 Версия IVDF: 7.10.09.217 - понедельник, 26 июля 2010 г.
Общее Метод распространения: • Нет собственной процедуры распространения Псевдонимы (аliases): • Mcafee: W32/Xirtem@MM • Kaspersky: P2P-Worm.Win32.BlackControl.a • TrendMicro: WORM_PROLACO.AF • F-Secure: Win32.Worm.Prolaco.P • Sophos: Mal/CryptBox-A • Bitdefender: Win32.Worm.Prolaco.P • AVG: Agent2.AYXP • Panda: W32/P2PShared.U • PCTools: Malware.Ackantta • Eset: Win32/Merond.AC • GData: Win32.Worm.Prolaco.P • AhnLab: Win-Trojan/Agent.445448.E • DrWeb: Win32.HLLW.Autoruner.25095 • Fortinet: W32/Agent.3367!tr • Ikarus: Worm.Win32.Prolaco Операционные системы: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 • Windows Vista • Windows Server 2008 • Windows 7 Последствия: • Отключение приложений безопасности • Создает вредоносные файлы • Снижает уровень настроек безопасности • Изменение реестра Файлы Создается собственная копия: • %SYSDIR% \HPWuSchd3.exe Создается файл: – %SYSDIR% \hp-4214.exe После полного завершения процесса создания он запускается на выполнение. Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: Worm/P2P.VCR Реестр Добавляются ключи реестра для повторного запуска процессов после перезагрузки системы. – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "HP Software Update"="%SYSDIR% \HPWuSchd3.exe" – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "SBAMTray"=- • "sbamui"=- • "cctray"=- • "CAVRID"=- • "BDAgent"=- • "egui"=- • "avast!"=- • "AVG8_TRAY"=- • "ISTray"=- • "K7SystemTray"=- • "K7TSStart"=- • "SpIDerMail"=- • "DrWebScheduler"=- • "AVP"=- • "OfficeScanNT Monitor"=- • "SpamBlocker"=- • "Spam Blocker for Outlook Express"=- • "F-PROT Antivirus Tray application"=- • "RavTask"=- • "APVXDWIN"=- • "SCANINICIO"=- • "McENUI"=- • "MskAgentexe"=- • "Windows Defender"=- Создание следующего элемента для "обхода" брандмауера Windows XP: – [HKLM\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\ FirewallPolicy\StandardProfile\AuthorizedApplications\List] • "%SYSDIR% \HPWuSchd3.exe"="%SYSDIR% \HPWuSchd3.exe:*:Enabled:Explorer" Добавляются следующие ключи реестра: – [HKLM\Software\HP1] – [HKCU\Software\HP1] Изменяются следующие ключи реестра: Различные настройки Explorer: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer] Новое значение: • "havlett"="03" • "puktard"="04" – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\system] Прежнее значение: • "EnableLUA"=dword:00000001 Новое значение: • "EnableLUA"=dword:00000000 – [HKLM\SOFTWARE\Microsoft\Security Center] Прежнее значение: • "UACDisableNotify"=dword:00000000 Новое значение: • "UACDisableNotify"=dword:00000001
Описание добавил
Patrick Schoenherr в(о) понедельник, 26 июля 2010 г. Описание обновил
Patrick Schoenherr в(о) понедельник, 26 июля 2010 г.
Назад
.
.
.
.