Need help? Ask the community or hire an expert.
Go to Avira Answers
病毒:DR/Autoit.YH.240
发现日期:13/12/2012
类型:特洛伊木马
广泛传播:
病毒传播个案呈报:低程度至中程度
感染/传播能力:低程度至中程度
破坏 / 损害程度:低程度至中程度
静态文件:
文件大小:622.072 字节
MD5 校检和:f8bfb7e4337651e5c002602cca0fe6ad
VDF 版本:7.11.53.216 - 13 Aralık 2012 Perşembe
IVDF 版本:7.11.53.216 - 13 Aralık 2012 Perşembe

 况概描述 传播方法:
   • 视窗自动运行Autorun功能
   • 对等网络


别名:
   •  Mcafee: W32/Autorun.worm.zf.gen
   •  Bitdefender: Trojan.Autoit.AKA
   •  Panda: Trj/Autoit.gen
   •  Eset: Win32/Tifaut.A


平台/操作系统:
   • Windows 2000
   • Windows XP
   • Windows 2003


副作用:
   • 下载恶意文件
   • 植入恶意文件
   • 降低系统安全设置
   • 注册表修改

 文件 它将本身复制到以下位置:
   • %SYSDIR%\csrcs.exe
   • %驱动器%\csrcs.exe
   • %SYSDIR%\23332094.exe



它会删除其本身最初执行的副本。



删除以下文件:
   • %SYSDIR%\aaaamon.dll
   • %SYSDIR%\access.cpl
   • %TEMPDIR%\aofihcr
   • %SYSDIR%\$winnt$.inf
   • %SYSDIR%\acledit.dll
   • %TEMPDIR%\prpzvmn
   • %TEMPDIR%\~ip.tmp
   • %SYSDIR%\acctres.dll
   • %SYSDIR%\12520850.cpx
   • %SYSDIR%\12520437.cpx
   • %SYSDIR%\accwiz.exe
   • %SYSDIR%\aclui.dll
   • %SYSDIR%\aaclient.dll
   • %SYSDIR%\6to4svc.dll



创建以下文件:

%驱动器%\Autorun.inf 这是一个无恶意的文本文件,包含以下内容:
   • %运行恶意软件代码%

– %TEMPDIR%\~ip.tmp
– %SYSDIR%\autorun.in
– %TEMPDIR%\aofihcr
– %SYSDIR%\autorun.i
– %TEMPDIR%\prpzvmn



它会尝试下载文件:

– 该位置如下所示:
   • http://www.5eb149c0.com/**********
它会保存在硬盘驱动器以下的位置: %temporary internet files%\xny[1].htm



它会尝试执行以下文件:

– 文件名:
   • %SYSDIR%\csrcs.exe


– 文件名:
   • net view %IP 地址%

 注册表 会添加以下注册表项,以便在系统重新引导后运行进程:

– [HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices]
   • "csrcs"="%SYSDIR%\csrcs.exe"

– [HKLM\Software\Microsoft\Windows\CurrentVersion\policies\Explorer\
   Run]
   • "csrcs"="%SYSDIR%\csrcs.exe"

–  [HKLM\Software\Microsoft\DRM\amty]
   • fir



会添加以下注册表项目注册值:

– [HKLM\Software\Microsoft\DRM\amty]
   • "bwp2"="noneed"
   • "cb3"="noneed"
   • "dreg"="408406541BC5BBE4DC197A2A0C46B9ACF2F90D96B151D7C7BCBD177641EE95F562E634D70EB70FB65FC8FBF0EC31261C8626D05B1ED70CC881A48DA07A7E1A9A"
   • "exp1"="408406541BC5BBE4DC197A2A0C46B9A8F2F90D96B151D7C7BCBD177641EE95F5"
   • "ilop"="1"
   • "kiu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
   • "p1"="1"
   • "regexp"="-0.952412980415156"



会更改以下注册表项:

– [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
   新值:
   • "Shell"="Explorer.exe csrcs.exe"

– [HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced]
   新值:
   • "Hidden"=dword:0x00000002
   • "ShowSuperHidden"=dword:0x00000000
   • "SuperHidden"=dword:0x00000000

– [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\
   Folder\Hidden\SHOWALL]
   新值:
   • "CheckedValue"=dword:0x00000001

 P2P 为了感染对等网络社区中的其他系统,会执行以下操作:   它会通过查询以下注册表项来检索共享文件夹:
   • LOCAL_MACHINE\SOFTWARE\LimeWire
   • Software\Kazaa\LocalContent
   • HKLM\SOFTWARE\DC++
   • HKCU\Software\Shareaza\Shareaza\Downloads
   • Software\eMule


 后门程序 访问服务器:
以下内容:
   • http://www.fake_trafic_test.vasthost.co.cc/test1/admin/**********?v=%数字%&id=%字符串%


 注入进程 – 它会将监视例程注入到进程中。

    进程名:
   • net.exe


 其他  通过访问以下网站来检查 Internet 连接:
   • http://www.whatismyip.com/automation/n09230945.asp
   • http://checkip.dyndns.org/?rnd1=%字符串%&rnd2=%字符串%
访问 Internet 资源:
   • http://www.5eb149c0.com:85/**********
   • http://geoloc.dai**********.com/?self
   • http://95.211.21.184:89/**********
   • http://thepiratebay.org/top/**********


Mutex:
它会创建以下 Mutex:
   • df8g1sdf68g18er1g8re16

 文件详细信息 运行时压缩程序:
为了提高检测难度以及减小文件,它已使用运行时压缩程序进行压缩。

Açıklamayı yerleştiren Petre Galan tarihinde 1 Mart 2011 Salı
Açıklamayı güncelleyen: Petre Galan tarihinde 1 Mart 2011 Salı

Geri . . . .
https:// Bu pencere güvenlik amacıyla şifrelenmiştir.