Нужен совет? Обратитесь за помощью к сообществу или специалистам.
Перейти к Avira Answers
Имя:TR/PSW.Magania.bgme
Обнаружен:17/06/2010
Вид:Троянская программа
В реальных условиях:Да
Отмеченные факты заражения:Низкий
Потенциал распространения:От низкого до среднего
Потенциал повреждений:От низкого до среднего
Файл статистики:Да
Размер файла:104.476 байт.
Контрольная сумма MD5:6F7D0987DF91CCD605DD2A5DDD8E2987
Версия IVDF:7.01.04.101 - среда, 17 июня 2009 г.

 Общее Метод распространения:
   • Функция автозапуска


Псевдонимы (аliases):
   •  Symantec: W32.Gammima.AG
   •  Kaspersky: Worm.Win32.AutoRun.gbp
   •  TrendMicro: WORM_AUTORUN.DUY
   •  F-Secure: Trojan.PWS.OnLineGames.KCMZ
   •  Bitdefender: Trojan.PWS.OnLineGames.KCMZ
   •  Microsoft: Worm:Win32/Taterf.B
   •  AVG: Worm/AutoRun.GL
   •  PCTools: Worm.AutoRun.gbp
   •  VirusBuster: Worm.Taterf.ACC
   •  Eset: Win32/PSW.OnLineGames.NNU
   •  Sunbelt: Worm.Win32.AutoRun.gbp
   •  GData: Trojan.PWS.OnLineGames.KCMZ
   •  Authentium: W32/Onlinegames.BYF
   •  DrWeb: Trojan.MulDrop.31605
   •  Rising: Trojan.PSW.Win32.GameOnline.eri


Операционные системы:
   • Windows 2000
   • Windows XP
   • Windows 2003
   • Windows Vista
   • Windows Server 2008
   • Windows 7


Последствия:
   • Загружает файл
   • Изменение реестра

 Файлы Создаются собственные копии:
   • %SYSDIR%\olhrwef.exe
   • %Диск%\fsaht.cmd



Выполненная копия программы удаляется.



Удаляются следующие файлы:
   • C:\fsaht.cmd
   • %TEMPDIR%\am1.rar



Создаются следующие файлы:

%Диск%\autorun.inf Файл является безвредным текстовым файлом со следующим содержимым:
   • %код, исполняющий вредоносную программу%

%SYSDIR%\nmdfgds0.dll После полного завершения процесса создания он запускается на выполнение. Дальнейшие исследования выявили, что данный файл является вредоносной программой.



Попытка загрузки следующего файла:

– Следующий URL:
   • http://ngjk34.net/mg/****
Сохраняется локально в: %TEMPDIR%\am1.rar

 Реестр Добавляется следующий ключ реестра:

– [HKLM\SYSTEM\CurrentControlSet\Services\AVPsys]
   • "Type"=dword:00000001
   • "Start"=dword:00000003
   • "ErrorControl"=dword:00000001
   • "ImagePath"=%SYSDIR%\drivers\cdaudio.sys
   • "DisplayName"="AVPsys"

 Данные файла Паковщик:
Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком:
   • UPX

Описание добавил Irina Diaconescu в(о) вторник, 2 ноября 2010 г.
Описание обновил Irina Diaconescu в(о) понедельник, 8 ноября 2010 г.

Назад . . . .
https:// Это окно зашифровано для вашей безопасности.