Имя: TR/Kazy.331776 Обнаружен: 20/05/2011 Вид: Троянская программа В реальных условиях: Да Отмеченные факты заражения: Низкий Потенциал распространения: Низкий Потенциал повреждений: От низкого до среднего Файл статистики: Да Размер файла: 331.776 байт. Контрольная сумма MD5: 25601D8D71A9C410F6C29AF2BF8DD027 Версия VDF: 7.11.08.85 - пятница, 20 мая 2011 г.Версия IVDF: 7.11.08.85 - пятница, 20 мая 2011 г.
Общее Метод распространения: • Нет собственной процедуры распространения Псевдонимы (аliases): • TrendMicro: TROJ_FAKEAL.SMQP • Sophos: Mal/FakeAV-JR • Microsoft: Rogue:Win32/FakeRean Операционные системы: • Windows 2000 • Windows XP • Windows 2003 • Windows Vista • Windows 7 Последствия: • Блокирует доступ к веб-страницам IT-security компаний • Создает файлы • Снижает уровень настроек безопасности • Изменение реестра После запуска выдается следующая информация: Файлы Создается собственная копия: • %HOME%\Local Settings\Application Data\%случайная буквенная комбинация% .exe Выполненная копия программы удаляется. Создаются следующие файлы: – %TEMPDIR% \%случайная буквенная комбинация% – %ALLUSERSPROFILE%\Application Data\%случайная буквенная комбинация% – %HOME%\Local Settings\Application Data\%случайная буквенная комбинация% – %TEMPDIR% \%случайная буквенная комбинация% – %HOME%\Templates\%случайная буквенная комбинация% Реестр Добавляются следующие ключи реестра: – [HKLM\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\ FirewallPolicy\StandardProfile] • "DoNotAllowExceptions"=dword:00000000 • "EnableFirewall"=dword:00000000 • "DisableNotifications"=dword:00000001 – [HKLM\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\ FirewallPolicy\DomainProfile] • "EnableFirewall"=dword:00000000 • "DoNotAllowExceptions"=dword:00000000 • "DisableNotifications"=dword:00000001 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "ctfmon.exe"="%SYSDIR% \ctfmon.exe" – [HKCR\.exe\shell\open\command] • "(Default)"="\"%HOME%\Local Settings\Application Data\\%случайная буквенная комбинация% .exe\" -a \"%1\" %*" • "IsolatedCommand"="\"%1\" %*" – [HKCR\exefile\shell\open\command] • "(Default)"="\"%HOME%\Local Settings\Application Data\\%случайная буквенная комбинация% .exe\" -a \"%1\" %*" • "IsolatedCommand"="\"%1\" %*" – [HKCR\exefile\shell\runas\command] • "(Default)"="\"%1\" %*" • "IsolatedCommand"="\"%1\" %*" – [HKLM\SOFTWARE\Clients\StartMenuInternet\IEXPLORE.EXE\shell\open\ command] • "(Default)"="\"%HOME%\Local Settings\Application Data\\%случайная буквенная комбинация% .exe\" -a \"%PROGRAM FILES% \Intern" Изменяется следующий ключ реестра: – [HKLM\SOFTWARE\Microsoft\Security Center] Новое значение: • "AntiVirusDisableNotify"=dword:00000001 • "FirewallDisableNotify"=dword:00000001 • "FirewallOverride"=dword:00000001 • "UpdatesDisableNotify"=dword:00000001 • "AntiVirusOverride"=dword:00000001 Инфицирование – Вставляется в процесс в качестве удаленного программного потока. Имя процесса: • iexplore.exe Разное Доступ к интернет-ресурсам: • **********ihudamaqyr.com/%несколько произвольных чисел% ; **********adovykavo.com/%несколько произвольных чисел% ; **********ehukalyna.com/%несколько произвольных чисел% ; **********yrizyp.com/%несколько произвольных чисел% ; **********ovajisem.com/%несколько произвольных чисел% ; **********erecus.com/%несколько произвольных чисел% ; **********yzykuboqo.com/%несколько произвольных чисел% ; **********otarohoc.com/%несколько произвольных чисел% ; **********ynefusawi.com/%несколько произвольных чисел% ; **********ehujosyp.com/%несколько произвольных чисел% ; **********anipuw.com/%несколько произвольных чисел% ; **********agexyz.com/%несколько произвольных чисел% ; **********ebenirahu.com/%несколько произвольных чисел% ; **********ukopomiva.com/%несколько произвольных чисел% ; **********ireracy.com/%несколько произвольных чисел% ; **********anatapum.com/%несколько произвольных чисел% ; **********support-2011.com/%несколько произвольных чисел% ; **********mium-support2011.com/%несколько произвольных чисел% ; **********upport-2011.com/%несколько произвольных чисел% ; **********ivirussupport2011.com/%несколько произвольных чисел% ; **********ivirus-support2011.com/%несколько произвольных чисел% ; **********support2011.com/%несколько произвольных чисел% ; **********upport2011.com/%несколько произвольных чисел% ; **********hukyq.com/%несколько произвольных чисел% ; **********cewyfyxut.com/%несколько произвольных чисел% ; **********walulas.com/%несколько произвольных чисел% ; **********mokowe.com/%несколько произвольных чисел% ; **********okowe.com/%несколько произвольных чисел% ; **********okowe.com/%несколько произвольных чисел% ; **********okowe.com/%несколько произвольных чисел% ; **********ilezavyxiro.com/%несколько произвольных чисел% ; **********ovatywo.com/%несколько произвольных чисел% ; **********akidukojoz.com/%несколько произвольных чисел% ; **********agyjaj.com/%несколько произвольных чисел% ; **********ojafadezy.com/%несколько произвольных чисел% ; **********evaviqopoci.com/%несколько произвольных чисел% ; **********otyger.com/%несколько произвольных чисел% ; **********afiduzipame.com/%несколько произвольных чисел% ; **********ojewedowigo.com/%несколько произвольных чисел% ; **********yxepomer.com/%несколько произвольных чисел% ; **********ahanybyvu.com/%несколько произвольных чисел% ; **********akydugudi.com/%несколько произвольных чисел% ; **********ugypenihyf.com/%несколько произвольных чисел% ; **********ybobik.com/%несколько произвольных чисел% ; **********okatahinery.com/%несколько произвольных чисел% ; **********icaraso.com/%несколько произвольных чисел% ; **********osahule.com/%несколько произвольных чисел% ; **********uzajylot.com/%несколько произвольных чисел% ; **********onevetode.com/%несколько произвольных чисел% ; **********atesomyz.com/%несколько произвольных чисел% ; **********ofymela.com/%несколько произвольных чисел% ; **********uponip.com/%несколько произвольных чисел% ; **********ovasuced.com/%несколько произвольных чисел% ; **********oduhisegu.com/%несколько произвольных чисел% ; **********editacif.com/%несколько произвольных чисел% ; **********emehypuq.com/%несколько произвольных чисел% ; **********yxaqunowy.com/%несколько произвольных чисел% ; **********ovexidysopy.com/%несколько произвольных чисел% ; **********ecebyt.com/%несколько произвольных чисел% ; **********esexyzobuz.com/%несколько произвольных чисел% ; **********ijinymut.com/%несколько произвольных чисел% ; **********evanyxora.com/%несколько произвольных чисел% ; **********ixydyf.com/%несколько произвольных чисел% ; **********usaseda.com/%несколько произвольных чисел% ; **********udizoni.com/%несколько произвольных чисел% ; **********ejutyhyfu.com/%несколько произвольных чисел% ; **********ygizeq.com/%несколько произвольных чисел% ; **********ehiqino.com/%несколько произвольных чисел% ; **********ynufyk.com/%несколько произвольных чисел% ; **********ibipaj.com/%несколько произвольных чисел% ; **********ityvik.com/%несколько произвольных чисел% ; **********olalat.com/%несколько произвольных чисел% ; **********yziriryvi.com/%несколько произвольных чисел% ; **********idehecyty.com/%несколько произвольных чисел% ; **********uwemixonav.com/%несколько произвольных чисел% ; **********inolecowary.com/%несколько произвольных чисел% ; **********upowibi.com/%несколько произвольных чисел% ; **********isesyf.com/%несколько произвольных чисел% ; **********exynogemi.com/%несколько произвольных чисел% ; **********evepapucof.com/%несколько произвольных чисел% ; **********igomyqeg.com/%несколько произвольных чисел% ; **********emolezala.com/%несколько произвольных чисел% ; **********unemymyko.com/%несколько произвольных чисел% ; **********onabubi.com/%несколько произвольных чисел% ; **********oripuqoxyl.com/%несколько произвольных чисел% ; **********elaticik.com/%несколько произвольных чисел% ; **********exyhun.com/%несколько произвольных чисел% ; **********ofociv.com/%несколько произвольных чисел% ; **********ebihyku.com/%несколько произвольных чисел% ; **********yjajutava.com/%несколько произвольных чисел% Мьютекс: Создается мьютекс: • ir4cnxm3oi333
Описание добавил
Andrei Ilie в(о) пятница, 26 августа 2011 г. Описание обновил
Andrei Ilie в(о) пятница, 26 августа 2011 г.
Назад
.
.
.
.