Имя:WORM/Esfury.A.91
Обнаружен:29/06/2010
Вид:Червь
В реальных условиях:Да
Отмеченные факты заражения:Низкий
Потенциал распространения:От низкого до среднего
Потенциал повреждений:От низкого до среднего
Файл статистики:Да
Размер файла:40.960 байт.
Контрольная сумма MD5:805cad883ad580cd2bcc5347b2ef431a
Версия VDF:7.10.03.196
Версия IVDF:7.10.08.214 - вторник, 29 июня 2010 г.

 Общее Методы распространения:
   • Функция автозапуска
   • Подключенные сетевые диски


Псевдонимы (аliases):
   •  Kaspersky: Trojan.Win32.VB.agxe
   •  TrendMicro: WORM_VBNA.AC
   •  Sophos: Mal/SillyFDC-F
   •  Microsoft: Worm:Win32/Esfury.A
   •  Panda: W32/Esfury.A
   •  VirusBuster: Trojan.VB.JSZE
   •  Eset: Win32/AutoRun.VB.QQ
   •  Sunbelt: Worm.Win32.Esfury
   •  AhnLab: Win32/Esfury.worm.40960
   •  DrWeb: Win32.HLLW.Autoruner.25669
   •  Fortinet: W32/VB.AGXE!tr
   •  Ikarus: Trojan.Win32.VB
   •  Norman: W32/Silly.BX


Операционные системы:
   • Windows 2000
   • Windows XP
   • Windows 2003
   • Windows Vista
   • Windows 7


Последствия:
   • Снижает уровень настроек безопасности
   • Загружает файл
   • Загружает вредоносные файлы
   • Изменение реестра

 Файлы Создаются собственные копии:
   • %HOME%\%username%1\winlogon.exe
   • %Диск%\drivesguideinfo\svchost.exe



Создается файл:

%Диск%\autorun.inf Файл является безвредным текстовым файлом со следующим содержимым:
   • %код, исполняющий вредоносную программу%

– %HOME%\%username%1\VERSION.TXT Файл является безвредным текстовым файлом со следующим содержимым:
   • 195




Попытка загрузки следующих файлов:

– Следующий URL:
   • http://0-0-1-0-0-1-0-0-1-1-1-1-0-1-0-**********
Сохраняется локально в: %HOME%\%username%1\WLO.EXE Данный файл запускается на выполнение после его полной загрузки. Дальнейшие исследования выявили, что данный файл является вредоносной программой.

– Следующий URL:
   • http://0-0-1-0-0-0-1-0-1-0-0-1-0-0-**********
Сохраняется локально в: %HOME%\%username%1\winhelp32.exe Данный файл запускается на выполнение после его полной загрузки. Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: WORM/VBNA.B.370

 Реестр Добавляются ключи реестра для повторного запуска процессов после перезагрузки системы.

– [HKCU\Software\Microsoft\Windows\CurrentVersion\Run]
   • "NVIDIA Media Center Library"="%HOME%\%username%1\winlogon.exe"

– [HKLM\Software\Microsoft\Windows\CurrentVersion\Run]
   • "NVIDIA Media Center Library"="%HOME%\%username%1\winlogon.exe"

 Данные файла Язык программирования:
Программа была написана на Visual Basic.

Описание добавил Alexandru Dinu в(о) четверг, 12 августа 2010 г.
Описание обновил Alexandru Dinu в(о) четверг, 12 августа 2010 г.

Назад . . . .