Имя: TR/Spy.148529 Обнаружен: 18/04/2010 Вид: Троянская программа В реальных условиях: Да Отмеченные факты заражения: От низкого до среднего Потенциал распространения: Низкий Потенциал повреждений: От низкого до среднего Файл статистики: Да Размер файла: 148.529 байт. Контрольная сумма MD5: 559f2d704f414c2848269f16f00f8cfa Версия IVDF: 7.10.06.116 - воскресенье, 18 апреля 2010 г.
Общее Псевдонимы (аliases): • Sophos: Mal/EncPk-OD • Bitdefender: Trojan.PWS.OnlineGames.KDKZ • Panda: Trj/Gamania.MT • Eset: Win32/PSW.Lineage.NIJ Операционные системы: • Windows 2000 • Windows XP • Windows 2003 Последствия: • Создает вредоносные файлы • Изменение реестра Файлы Создается собственная копия: • %SYSDIR% \xmloder.exe Выполненная копия программы удаляется. Удаляется следующий файл: • %TEMPDIR% \bkhtgsf.reg Создаются следующие файлы: – %TEMPDIR% \bkhtgsf.reg Файл является безвредным текстовым файлом со следующим содержимым: • %код, исполняющий вредоносную программу% – %TEMPDIR% \gfgll.bat – %WINDIR% \Debug\xmlDown.dll Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: TR/Meredrop.A.11155 Пытается запустить на выполнение следующие файлы: – Имя файла: • cmd /c %TEMPDIR% \gfgll.bat – Имя файла: • regedit /s %TEMPDIR% \bkhtgsf.reg – Имя файла: • cmd /c erase /F %выполненный файл% Реестр Добавляются следующие ключи реестра: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ ShellExecuteHooks] • "{42C50607-D944-41A9-9B67-720AFBE8C22C}"="" – [HKLM\SOFTWARE\Classes\CLSID\{42C50607-D944-41A9-9B67-720AFBE8C22C}\ InProcServer32] • "@"="%WINDIR% \Debug\xmlDown.dll" • "ThreadingModel"="Apartment" – [HKLM\SOFTWARE\Classes\CLSID\ {42C50607-D944-41A9-9B67-720AFBE8C22C}] • "@"="url" Инфицирование – Следующий файл вставляется в процесс: %WINDIR% \Debug\xmlDown.dll Имя процесса: • explorer.exe Разное Строка: Здесь содержатся следующие последовательности: • https://tw.gash.gamania.com/UpdateServiceAccountPassword.aspx?ServiceCode=600035 • http://tw.gashcard.gamania.com/space.htm • https://tw.gash.gamania.com/UpdateMainAccountPassword.aspx • https://tw.beanfun.gamania.com/unlock_login/step2.aspx?d= • http://tw.mabinogi.gamania.com/Net2.0/Home/Default.aspx • http://tw.maplestory.gamania.com/Default.aspx • http://tw.gashcard.gamania.com/space.htm • https://tw.gash.gamania.com/GASHLogin.aspx • http://tw.gamania.com/GHOME/Home_Center.ASP Данные файла Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком:
Описание добавил
Petre Galan в(о) четверг, 26 августа 2010 г. Описание обновил
Petre Galan в(о) четверг, 26 августа 2010 г.
Назад
.
.
.
.