Имя: TR/Krypt.ehl.228352 Обнаружен: 18/05/2010 Вид: Троянская программа В реальных условиях: Да Отмеченные факты заражения: От низкого до среднего Потенциал распространения: От низкого до среднего Потенциал повреждений: От низкого до среднего Файл статистики: Да Размер файла: 228.352 байт. Контрольная сумма MD5: 6942724549097e9ddd95a338b998a433 Версия IVDF: 7.10.07.130 - вторник, 18 мая 2010 г.
Общее Псевдонимы (аliases): • Sophos: Mal/Agent-AS • Bitdefender: Trojan.Generic.KD.12471 • Panda: W32/Pinit.L.worm • Eset: Win32/Pinit.AF Операционные системы: • Windows 2000 • Windows XP • Windows 2003 Последствия: • Загружает вредоносные файлы • Создает вредоносные файлы • Изменение реестра Файлы Создается собственная копия: • %SYSDIR% \cooper.mine Удаляется следующий файл: • %SYSDIR% \pgxahdwvzy Создаются следующие файлы: – %SYSDIR% \user32.dll Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: TR/Patched.Gen2 – %SYSDIR% \agzrngg Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: TR/Patched.Gen2 – %SYSDIR% \dllcache\user32.dll Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: TR/Patched.Gen2 – %SYSDIR% \pgxahdwvzy Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: TR/Patched.Gen2 – %SYSDIR% \h7t.wt – %SYSDIR% \hgtd.ruy – %temporary internet files% \r[1].php – %SYSDIR% \nmklo.dll Попытка загрузки следующих файлов: – Следующий URL: • http://polujopa.com/tpsa/gate/********** – Следующий URL: • http://adobecompany.co.uk/tpsa/********** – Следующий URL: • http://adobecompany.co.uk/tpsa/********** Попытка запустить на выполнение следующий файл: – Имя файла: • "%SYSDIR% \Wbem\wmic.exe" path win32_terminalservicesetting where (__Class!="") call setallowtsconnections 1 Реестр Добавляются следующие ключи реестра: – [HKLM\SOFTWARE\9] • "31897356954C2CD3D41B221E3F24F99BBA"=dword:0x00bbdf19 • "31AC70412E939D72A9234CDEBB1AF5867B"="%строка символа% " • "31C2E1E4D78E6A11B88DFA803456A1FFA5"=dword:0x00000000 – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion] • "MID"="F0998D6076FC4887B1F92F247CE0EE8CF48D83CDBA1B4A5E9FFBA78C9F0142E9" – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows] • "Appisqt_Dlls"="nmklo" – [HKLM\SOFTWARE\1] • "31897356954C2CD3D41B221E3F24F99BBA"=dword:0x00bbdf19 • "31AC70412E939D72A9234CDEBB1AF5867B"="%строка символа% " • "31C2E1E4D78E6A11B88DFA803456A1FFA5"=dword:0x00000000 – [HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server\ Licensing Core] • "EnableConcurrentSessions"=dword:0x00000001 Изменяется следующий ключ реестра: – [HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server] Новое значение: • "fDenyTSConnections"=dword:0x00000000 Backdoor Открываются следующие порты: – 174.36.1**********.1********** по TCP порту 4521 – 174.36.1**********.1********** по TCP порту 55039 – 174.36.1**********.1********** по TCP порту 51534 Данные файла Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком:
Описание добавил
Petre Galan в(о) среда, 14 июля 2010 г. Описание обновил
Petre Galan в(о) вторник, 20 июля 2010 г.
Назад
.
.
.
.