English
Deutsch
Francais
Español
Italian
Home
Virus Info
TR/Bagle.DP
Search
Home
Support
Solutions
Products
Downloads
Virus Info
Statistics
Phishing Worldmap
VDF History
Virus Science
Submit Sample
Security News
Viruses In the Wild
Company
Press
Partners
Newsletter
TR/Bagle.DP - Trojan
это описание доступно в
Резюме
Подробное описание
Статистика
How would you rate this information?
Worthless
Excellent
Имя:
TR/Bagle.DP
Обнаружен:
01/11/2005
Вид:
Троянская программа
В реальных условиях:
Нет
Отмеченные факты заражения:
Низкий
Потенциал распространения:
Низкий
Потенциал повреждений:
От низкого до среднего
Файл статистики:
Да
Размер файла:
143.364 байт.
Контрольная сумма MD5:
3ca96ef423b0b67146f9c6f127c10040
Версия VDF:
6.32.00.130
Общее
Метод распространения:
• Нет собственной процедуры распространения
Псевдонимы (аliases):
• Symantec: W32.Beagle.EB
• Mcafee: W32/Bagle.dldr
• Kaspersky: Trojan-Downloader.Win32.Bagle.ax
• TrendMicro: TROJ_BAGLE.FL
• VirusBuster: Trojan.DL.Bagle.KB
• Bitdefender: Trojan.Downloader.Bagle.BK
Операционные системы:
• Windows 98
• Windows 98 SE
• Windows NT
• Windows ME
• Windows 2000
• Windows XP
• Windows 2003
Последствия:
• Загружает вродоносный файл
• Изменение реестра
Файлы
Создается собственная копия:
•
%SYSDIR%
\hldrrr.exe
Создается следующая директория:
•
%WINDIR%
\exefld
Попытка загрузки следующего файла:
– Следующие URL:
• http://ujscie.one.pl/**********
• http://1point2.iae.nl/**********
• http://appaloosa.no/**********
• http://apromed.com/**********
• http://arborfolia.com/**********
• http://pawlacz.com/**********
• http://areal-realt.ru/**********
• http://bitel.ru/**********
• http://yetii.no-ip.com/**********
• http://art4u1.superhost.pl/**********
• http://www.artbed.pl/**********
• http://art-bizar.foxnet.pl/**********
• http://www.jonogueira.com/**********
• http://asdesign.cz/**********
• http://ftp-dom.earthlink.net/**********
• http://www.aureaorodeley.com/**********
• http://www.autoekb.ru/**********
• http://www.autovorota.ru/**********
• http://avenue.ee/**********
• http://www.avinpharma.ru/**********
• http://ouarzazateservices.com/**********
• http://stats-adf.altadis.com/**********
• http://bartex-cit.com.pl/**********
• http://bazarbekr.sk/**********
• http://gnu.univ.gda.pl/**********
• http://bid-usa.com/**********
• http://biliskov.com/**********
• http://biomedpel.cz/**********
• http://blackbull.cz/**********
• http://bohuminsko.cz/**********
• http://bonsai-world.com.au/**********
• http://bpsbillboards.com/**********
• http://cadinformatics.com/**********
• http://canecaecia.com/**********
• http://www.castnetnultimedia.com/**********
• http://compucel.com/**********
• http://continentalcarbonindia.com/**********
• http://ceramax.co.kr/**********
• http://prime.gushi.org/**********
• http://www.chapisteriadaniel.com/**********
• http://charlesspaans.com/**********
• http://chatsk.wz.cz/**********
• http://www.chittychat.com/**********
• http://checkalertusa.com/**********
• http://cibernegocios.com.ar/**********
• http://5050clothing.com/**********
• http://cof666.shockonline.net/**********
• http://comaxtechnologies.net/**********
• http://concellodesandias.com/**********
• http://www.cort.ru/**********
• http://donchef.com/**********
• http://www.crfj.com/**********
• http://kremz.ru/**********
• http://dev.jintek.com/**********
• http://foxvcoin.com/**********
• http://uwua132.org/**********
• http://v-v-kopretiny.ic.cz/**********
• http://erich-kaestner-schule-donaueschingen.de/**********
• http://vanvakfi.com/**********
• http://axelero.hu/**********
• http://kisalfold.com/**********
• http://vega-sps.com/**********
• http://vidus.ru/**********
• http://viralstrategies.com/**********
• http://svatba.viskot.cz/**********
• http://Vivamodelhobby.com/**********
• http://vkinfotech.com/**********
• http://vytukas.com/**********
• http://waisenhaus-kenya.ch/**********
• http://watsrisuphan.org/**********
• http://www.ag.ohio-state.edu/**********
• http://wbecanada.com/**********
• http://calamarco.com/**********
• http://vproinc.com/**********
• http://grupdogus.de/**********
• http://knickimbit.de/**********
• http://dogoodesign.ch/**********
• http://systemforex.de/**********
• http://zebrachina.net/**********
• http://www.walsch.de/**********
• http://hotchillishop.de/**********
• http://innovation.ojom.net/**********
• http://massgroup.de/**********
• http://web-comp.hu/**********
• http://webfull.com/**********
• http://welvo.com/**********
• http://www.ag.ohio-state.edu/**********
• http://poliklinika-vajnorska.sk/**********
• http://wvpilots.org/**********
• http://www.kersten.de/**********
• http://www.kljbwadersloh.de/**********
• http://www.voov.de/**********
• http://www.wchat.cz/**********
• http://www.wg-aufbau-bautzen.de/**********
• http://www.wzhuate.com/**********
• http://zsnabreznaknm.sk/**********
• http://xotravel.ru/**********
• http://ilikesimple.com/**********
• http://yeniguntugla.com/**********
Сохраняется локально в:
%WINDIR%
\exefld\
%множестов случайных чисел от 0 до 9%
.exe Данный файл запускается на выполнение после его полной загрузки. Дальнейшие исследования выявили, что данный файл является вредоносной программой.
Реестр
Добавляются ключи реестра для повторного запуска процессов после перезагрузки системы.
– [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
• "hldrrr"="
%SYSDIR%
\hldrrr.exe"
– [HKCU\Software\Microsoft\Windows\CurrentVersion\Run]
• "hldrrr"="
%SYSDIR%
\hldrrr.exe"
Добавляется следующий ключ реестра:
– [HKCU\Software\FirstRRRun]
• "FirstRRRun"=dword:00000001
Данные файла
Паковщик:
Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком:
Краткое описание см.
здесь
.
Описание добавлено: Iulia Diaconescu Thu, 07 Sep 2006 12:22 (GMT+1)
Описание обновлено: Iulia Diaconescu Tue, 12 Sep 2006 13:07 (GMT+1)
»
About Malware
»
About Phishing
»
Viruses In the Wild
« back
Print this page
Worm/Mytob.U
Worm/Netsky.J
Worm/Mytob.AT
Worm/Mytob.AD
Worm/Klez.E
BDS/McMaggot.A
Worm/McMaggot.A
HEUR/PDF.Obfuscated
SPR/mIRC.Gen
TR/Crypt.UPKM.Gen
Get comfortable up to the minute info from Avira as
Detects and removes the following malware and its variants:
Worm/Sober.J
Worm/Sober.P
Worm/Sober.Y
W32/Stanit.A
Worm/NetSky.AA
Worm/NetSky.B.1
Worm/NetSky.C
Worm/Netsky.D.Dam
Worm/NetSky.P
Worm/NetSky.X
Worm/Mytob.IN.2
Worm/Mytob.KS
TR/Spy.Banker.AATZ
TR/Spy.Banker.AATZ.1
TR/Spy.Banker.AATZ.2
TR/Spy.Banker.AATZ.3
Download here
Click
here
to get the panel...
© 2008 Avira GmbH
Copyright
Privacy
Sitemap
Feedback
Imprint
FAQ
Contact