Имя: WORM/Autorun.bfxr Обнаружен: 27/04/2010 Вид: Червь В реальных условиях: Да Отмеченные факты заражения: От низкого до среднего Потенциал распространения: От низкого до среднего Потенциал повреждений: От низкого до среднего Файл статистики: Да Размер файла: 188.416 байт. Контрольная сумма MD5: 89ba009b7619c36947602708f4af93db Версия VDF: 7.10.02.209 Версия IVDF: 7.10.06.225 - вторник, 27 апреля 2010 г.
Общее Методы распространения: • Функция автозапуска • Подключенные сетевые диски Псевдонимы (аliases): • Symantec: W32.Gammima.AG • Kaspersky: Worm.Win32.AutoRun.bfxr • TrendMicro: Mal_Run-8 • Sophos: Mal/Taterf-B • Microsoft: Worm:Win32/Taterf.DL • AVG: Win32/NSAnti.J • Panda: W32/Lineage.LMP • PCTools: Malware.Gammima • Eset: Win32/PSW.OnLineGames.PLU • DrWeb: Trojan.PWS.Wsgame.13163 • Ikarus: Worm.Win32.AutoRun Операционные системы: • Windows 2000 • Windows XP • Windows 2003 Последствия: • Снижает уровень настроек безопасности • Загружает вредоносные файлы • Создает вредоносные файлы • Изменение реестра Файлы Создаются собственные копии: • %SYSDIR% \cyban.exe • %Диск% \abqj61fm.exe Выполненная копия программы удаляется. Создаются следующие файлы: – %Диск% \autorun.inf Файл является безвредным текстовым файлом со следующим содержимым: • %код, исполняющий вредоносную программу% – %SYSDIR% \ieban0.dll После полного завершения процесса создания он запускается на выполнение. Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: TR/PSW.Magania.dcar – %SYSDIR% \cyban0.dll После полного завершения процесса создания он запускается на выполнение. Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: TR/PSW.Magania.dbzw – %SYSDIR% \nodabc.exe Дальнейшие исследования выявили, что данный файл является вредоносной программой. – %SYSDIR% \nodabc0.dll Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: TR/Crypt.ASPM.Gen – %SYSDIR% \nodie0.dll Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: TR/Crypt.ASPM.Gen Попытка загрузки следующих файлов: – Следующий URL: • http://www.googlecbm.com/1********** Сохраняется локально в: %TEMPDIR% \ah1.rar – Следующий URL: • http://www.yahookjh.com/1********** Сохраняется локально в: %TEMPDIR% \ah.exe Реестр Добавляется ключ реестра для повторного запуска процесса после перезагрузки системы. – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "cybansos"="%SYSDIR% \cyban.exe" • "odsos"="%SYSDIR% \nodabc.exe" Добавляются следующие ключи реестра: – [HKLM\SOFTWARE\Classes\TypeLib\ {7F235922-8F2C-4C08-83A8-BBE01BF9CC64}\1.0\0\win32] • "@"="%SYSDIR% \ieban0.dll" – [HKLM\SOFTWARE\Classes\TypeLib\ {5DA7432B-6725-4ADE-BF17-C328743011FD}\1.0\0\win32] • "@"="%SYSDIR% \nodie0.dll" – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ Browser Helper Objects\{7F23592B-8F2C-4C08-83A8-BBE01BF9CC64}] – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ Browser Helper Objects\{5DA743EA-6725-4ADE-BF17-C328743011FD}] – [HKLM\SYSTEM\ControlSet001\Services\kmixer\Enum\0] • "@"="\"SW\{b7eafdc0-a680-11d0-96d8-00aa0051e51d}\{9B365890-165F-11D0-A195-0020AFD156E4}" – [HKLM\SYSTEM\CurrentControlSet\Services\kmixer\Enum\0] • "@"="SW\{b7eafdc0-a680-11d0-96d8-00aa0051e51d}\{9B365890-165F-11D0-A195-0020AFD156E4}" Изменяются следующие ключи реестра: Различные настройки Explorer: – [HKU\S-1-5-21-2052111302-1336601894-725345543-1003\Software\ Microsoft\Windows\CurrentVersion\Explorer\Advanced\] Прежнее значение: • "ShowSuperHidden"=dword:00000001 Новое значение: • "ShowSuperHidden"=dword:00000000 – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\ Folder\Hidden\SHOWALL] Прежнее значение: • "Hdden"=dword:000000001 Новое значение: • "Hdden"=dword:000000002 Инфицирование – Следующий файл вставляется в процесс: %SYSDIR% \cyban0.dll Имя процесса: • explorer.exe – Объект внедряется в процесс. Имя процесса: • iexplore.exe – Следующий файл вставляется в процесс: %SYSDIR% \nodabc0.dll Имя процесса: • explorer.exe Данные файла Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком:
Описание добавил
Alexandru Dinu в(о) среда, 18 августа 2010 г. Описание обновил
Alexandru Dinu в(о) понедельник, 23 августа 2010 г.
Назад
.
.
.
.