Имя:TR/Renos.AT
Обнаружен:01/09/2010
Вид:Троянская программа
В реальных условиях:Да
Отмеченные факты заражения:Низкий
Потенциал распространения:Низкий
Потенциал повреждений:Низкий
Файл статистики:Да
Размер файла:311.808 байт.
Контрольная сумма MD5:d86103fb5da2e507baab755cf1e2d4a4
Версия IVDF:7.10.11.68 - среда, 1 сентября 2010 г.

 Общее Метод распространения:
   • Нет собственной процедуры распространения


Псевдонимы (аliases):
   •  Mcafee: Downloader-CEW.b
   •  Kaspersky: Trojan.Win32.FraudPack.biad
   •  F-Secure: W32/Malware!Gemini
   •  Sophos: Mal/FakeAV-CX
   •  PCTools: Trojan.FakeAV
   •  Eset: Win32/TrojanDownloader.FakeAlert.AVU
   •  Sunbelt: VirTool.Win32.Obfuscator.hg!b
   •  AhnLab: Win-Trojan/Fakeav.311808.S
   •  DrWeb: Trojan.MulDrop1.15267


Операционные системы:
   • Windows 98
   • Windows ME
   • Windows 2000
   • Windows XP
   • Windows 2003
   • Windows Vista
   • Windows Server 2008
   • Windows 7


Последствия:
   • Создает потенциально опасный файл
   • Изменение реестра

 Файлы Создается файл:

%SYSDIR%\sshnas21.dll После полного завершения процесса создания он запускается на выполнение. Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: TR/Renos.AB.4

 Реестр Добавляются следующие ключи реестра:

– [HKCU\Software\Microsoft\Handle]
   • "%случайная буквенная комбинация%"=dword:%шестнадцатиричное значение%

– [HKLM\SYSTEM\CurrentControlSet\Services\SSHNAS]
   • "Type"=dword:%шестнадцатиричное значение%
   • "Start"=dword:%шестнадцатиричное значение%
   • "ErrorControl"=dword:%шестнадцатиричное значение%
   • "ImagePath"=hex(2):%шестнадцатиричное значение%
   • "DisplayName"="SSHNAS"
   • "ObjectName"="LocalSystem

– [HKLM\SYSTEM\CurrentControlSet\Services\SSHNAS\Parameters]
   • "ServiceDll"=hex(2):%шестнадцатиричное значение%

– [HKLM\SYSTEM\CurrentControlSet\Services\SSHNAS\Security]
   • "Security"=hex:%шестнадцатиричное значение%



Изменяется следующий ключ реестра:

– [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SvcHost]
   Новое значение:
   • "netsvcs"=hex(7):%шестнадцатиричное значение%

Описание добавил Christoph Baumann в(о) четверг, 2 сентября 2010 г.
Описание обновил Christoph Baumann в(о) пятница, 3 сентября 2010 г.

Назад . . . .