Имя: TR/Cosmu.pqi Обнаружен: 16/04/2010 Вид: Троянская программа В реальных условиях: Да Отмеченные факты заражения: От низкого до среднего Потенциал распространения: От низкого до среднего Потенциал повреждений: От низкого до среднего Файл статистики: Да Размер файла: 303.104 байт. Контрольная сумма MD5: ad10368d7dcc4bafa74199e61f1153df Версия IVDF: 7.10.06.111 - пятница, 16 апреля 2010 г.
Общее Метод распространения: • Функция автозапуска Псевдонимы (аliases): • Bitdefender: Trojan.Generic.3576196 • Panda: Trj/Nabload.DRP • Eset: Win32/AutoRun.Agent.VS Операционные системы: • Windows 2000 • Windows XP • Windows 2003 Последствия: • Снижает уровень настроек безопасности • Создает вредоносные файлы • Изменение реестра Файлы Создаются собственные копии: • C:\Program Files\Windows Common Files\Commgr.exe • %корзина% \X-1-5-21-1960408961-725345543-839522115-1003\WinSysApp.exe • C:\Program Files\Windows Alerter\WinAlert.exe • %Диск% \RECYCLER\EeStNiO.exe Создаются следующие файлы: – %Диск% \autorun.inf Файл является безвредным текстовым файлом со следующим содержимым: • %код, исполняющий вредоносную программу% – %корзина% \X-1-5-21-1960408961-725345543-839522115-1003\wndsvc.dll – %корзина% \X-1-5-21-1960408961-725345543-839522115-1003\info – %корзина% \X-1-5-21-1960408961-725345543-839522115-1003\bnf0342 Пытается запустить на выполнение следующие файлы: – Имя файла: • "C:\Program Files\Windows Common Files\Commgr.exe" – Имя файла: • "C:\Program Files\Windows Alerter\WinAlert.exe" – Имя файла: • "%корзина% \X-1-5-21-1960408961-725345543-839522115-1003\WinSysApp.exe" Реестр Добавляются ключи реестра для повторного запуска процессов после перезагрузки системы. – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "WindowMessenger"="%корзина% \X-1-5-21-1960408961-725345543-839522115-1003\WinSysApp.exe" • "Windows Alerter"="C:\Program Files\Windows Alerter\WinAlert.exe" • "Windows Common Files Manager"="C:\Program Files\Windows Common Files\Commgr.exe" – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "WindowMessenger"="%корзина% \X-1-5-21-1960408961-725345543-839522115-1003\WinSysApp.exe" • "Windows Alerter"="C:\Program Files\Windows Alerter\WinAlert.exe" • "Windows Common Files Manager"="C:\Program Files\Windows Common Files\Commgr.exe" Изменяется следующий ключ реестра: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced] Новое значение: • "Hidden"=dword:0x00000002 • "HideFileExt"=dword:0x00000001 • "ShowSuperHidden"=dword:0x00000000 • "SuperHidden"=dword:0x00000000 Завершение процесса Завершение процесса: • taskmgr.exe Данные файла Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком:
Описание добавил
Petre Galan в(о) вторник, 13 июля 2010 г. Описание обновил
Petre Galan в(о) вторник, 20 июля 2010 г.
Назад
.
.
.
.