Имя: WORM/Esfury.A.91 Обнаружен: 29/06/2010 Вид: Червь В реальных условиях: Да Отмеченные факты заражения: Низкий Потенциал распространения: От низкого до среднего Потенциал повреждений: От низкого до среднего Файл статистики: Да Размер файла: 40.960 байт. Контрольная сумма MD5: 805cad883ad580cd2bcc5347b2ef431a Версия VDF: 7.10.03.196 Версия IVDF: 7.10.08.214 - вторник, 29 июня 2010 г.
Общее Методы распространения: • Функция автозапуска • Подключенные сетевые диски Псевдонимы (аliases): • Kaspersky: Trojan.Win32.VB.agxe • TrendMicro: WORM_VBNA.AC • Sophos: Mal/SillyFDC-F • Microsoft: Worm:Win32/Esfury.A • Panda: W32/Esfury.A • VirusBuster: Trojan.VB.JSZE • Eset: Win32/AutoRun.VB.QQ • Sunbelt: Worm.Win32.Esfury • AhnLab: Win32/Esfury.worm.40960 • DrWeb: Win32.HLLW.Autoruner.25669 • Fortinet: W32/VB.AGXE!tr • Ikarus: Trojan.Win32.VB • Norman: W32/Silly.BX Операционные системы: • Windows 2000 • Windows XP • Windows 2003 • Windows Vista • Windows 7 Последствия: • Снижает уровень настроек безопасности • Загружает файл • Загружает вредоносные файлы • Изменение реестра Файлы Создаются собственные копии: • %HOME%\%username%1\winlogon.exe • %Диск% \drivesguideinfo\svchost.exe Создается файл: – %Диск% \autorun.inf Файл является безвредным текстовым файлом со следующим содержимым: • %код, исполняющий вредоносную программу% – %HOME%\%username%1\VERSION.TXT Файл является безвредным текстовым файлом со следующим содержимым: • 195 Попытка загрузки следующих файлов: – Следующий URL: • http://0-0-1-0-0-1-0-0-1-1-1-1-0-1-0-********** Сохраняется локально в: %HOME%\%username%1\WLO.EXE Данный файл запускается на выполнение после его полной загрузки. Дальнейшие исследования выявили, что данный файл является вредоносной программой. – Следующий URL: • http://0-0-1-0-0-0-1-0-1-0-0-1-0-0-********** Сохраняется локально в: %HOME%\%username%1\winhelp32.exe Данный файл запускается на выполнение после его полной загрузки. Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: WORM/VBNA.B.370 Реестр Добавляются ключи реестра для повторного запуска процессов после перезагрузки системы. – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "NVIDIA Media Center Library"="%HOME%\%username%1\winlogon.exe" – [HKLM\Software\Microsoft\Windows\CurrentVersion\Run] • "NVIDIA Media Center Library"="%HOME%\%username%1\winlogon.exe" Данные файла Язык программирования: Программа была написана на Visual Basic.
Описание добавил
Alexandru Dinu в(о) четверг, 12 августа 2010 г. Описание обновил
Alexandru Dinu в(о) четверг, 12 августа 2010 г.
Назад
.
.
.
.