-

 -

   simple-pc

 - e-mail

 

 -

 LiveInternet.ru:
: 17.04.2008
:
:
: 143

:


Worm/Hakaglan.B - Worm

, 12 2008 . 17:50 +
Mayfly

 

: Worm/Hakaglan.B
: 05/04/2007
:
:
:
:
:
:
: 268.216 .
MD5: 0D94f594bca6d09ab3423b962da0e9df
IVDF: 6.38.00.184 


 

   :
   • 
   • Messenger


(liases):
   •  Mcafee: Downloader-FL
   •  F-Secure: Worm.Win32.AutoIt.c
   •  Sophos: W32/SillyFDC-G
   •  Grisoft: Worm/Autoit.X
   •  Eset: Win32/Hakaglan.B
   •  Bitdefender: Win32.Worm.Sohanat.AB


:
   • Windows 95
   • Windows 98
   • Windows 98 SE
   • Windows NT
   • Windows ME
   • Windows 2000
   • Windows XP
   • Windows 2003


:
   • 
   • 
   • 


 

   :
   • %SYSDIR%\RVHOST.exe
   • %WINDIR%\RVHOST.exe
   • %%\New Folder.exe



:

%WINDIR%\tasks\At1.job .


 

   .

– [HKCU\Software\Microsoft\Windows\CurrentVersion\Run]
   • Yahoo Messengger = %SYSDIR%\RVHOST.exe



:

– [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
   :
   • Shell = Explorer.exe
   :
   • Shell = Explorer.exe RVHOST.exe

– [HKLM\SYSTEM\CurrentControlSet\Services\Schedule]
   :
   • AtTaskMaxHours = 0

:
– [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System]
   :
   • DisableTaskMgr = 1
   • DisableRegistryTools = 1

Explorer:
– [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
   :
   • NofolderOptions = 1

– [HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\
   WorkgroupCrawler\Shares]
   :
   • shared = \\% %\%%\New Folder.exe


 

 Messenger  Messenger. :

– Yahoo Messenger


:
.



:

   •


:




 

 Backdoor 
:
   • http://nhatquanglan2.0catch.com/**********
   • http://nhatquanglan2.0catch.com/**********
   • http://www.freewebs.com/nhattruongquang/**********

. : %SYSDIR%\settings.ini


:
    • 
    • 
    • 
    •  -


 

. .

: Andrei Gherman Fri, 14 Mar 2008 09:02 (GMT+1)
: Andrei Gherman Fri, 14 Mar 2008 10:00 (GMT+1)

 

- http://www.avira.com/ru/threats/section/fulldetails/id_vir/4120/worm_hakaglan.b.html


:  

: [1] []
 

:
: 

: ( )

:

  URL