-Поиск по дневнику

Поиск сообщений в simple-pc

 -Подписка по e-mail

 

 -Статистика

Статистика LiveInternet.ru: показано количество хитов и посетителей
Создан: 17.04.2008
Записей:
Комментариев:
Написано: 143


Worm/Hakaglan.B - Worm

Среда, 12 Ноября 2008 г. 17:50 + в цитатник
Mayfly все записи автора

 

Имя: Worm/Hakaglan.B
Обнаружен: 05/04/2007
Вид: Червь
В реальных условиях: Да
Отмеченные факты заражения: Низкий
Потенциал распространения: Средний
Потенциал повреждений: Средний
Файл статистики: Да
Размер файла: 268.216 байт.
Контрольная сумма MD5: 0D94f594bca6d09ab3423b962da0e9df
Версия IVDF: 6.38.00.184 


 

 Общее Методы распространения:
   • Подключенные сетевые диски
   • Messenger


Псевдонимы (аliases):
   •  Mcafee: Downloader-FL
   •  F-Secure: Worm.Win32.AutoIt.c
   •  Sophos: W32/SillyFDC-G
   •  Grisoft: Worm/Autoit.X
   •  Eset: Win32/Hakaglan.B
   •  Bitdefender: Win32.Worm.Sohanat.AB


Операционные системы:
   • Windows 95
   • Windows 98
   • Windows 98 SE
   • Windows NT
   • Windows ME
   • Windows 2000
   • Windows XP
   • Windows 2003


Последствия:
   • Снижает уровень настроек безопасности
   • Изменение реестра
   • Позволяет несанкционированно подключиться к компьютеру


 

 Файлы Создаются собственные копии:
   • %SYSDIR%\RVHOST.exe
   • %WINDIR%\RVHOST.exe
   • %Диск%\New Folder.exe



Создается файл:

%WINDIR%\tasks\At1.job Запланированная задача в виде данного файла запускается в заранее определенное время.


 

 Реестр Добавляется ключ реестра для повторного запуска процесса после перезагрузки системы.

– [HKCU\Software\Microsoft\Windows\CurrentVersion\Run]
   • Yahoo Messengger = %SYSDIR%\RVHOST.exe



Изменяются следующие ключи реестра:

– [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
   Прежнее значение:
   • Shell = Explorer.exe
   Новое значение:
   • Shell = Explorer.exe RVHOST.exe

– [HKLM\SYSTEM\CurrentControlSet\Services\Schedule]
   Новое значение:
   • AtTaskMaxHours = 0

Отключение редактора реестра и менеджера задач:
– [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System]
   Новое значение:
   • DisableTaskMgr = 1
   • DisableRegistryTools = 1

Различные настройки Explorer:
– [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
   Новое значение:
   • NofolderOptions = 1

– [HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\
   WorkgroupCrawler\Shares]
   Новое значение:
   • shared = \\%Имя компьютера%\%Диск%\New Folder.exe


 

 Messenger Распространяется с помощью программы Messenger. Основные характеристики:

– Yahoo Messenger


Кому:
Все онлайн строки из списка контактов.


Сообщение
Отправленное сообщение выглядит следующим образом:

   •


Полученные сообщения могут выглядеть следующим образом:




 

 Backdoor Устанавливает соединение с сервером
Все последующие:
   • http://nhatquanglan2.0catch.com/**********
   • http://nhatquanglan2.0catch.com/**********
   • http://www.freewebs.com/nhattruongquang/**********

В результате обеспечиваются функции скрытого удаленного управления. Ответ сервера записывается в следующий файл: %SYSDIR%\settings.ini


Возможности удаленного контроля:
    • Загрузить файл
    • Запустить файл
    • Относительно спама
    • Посещение веб-страницы


 

Краткое описание см. здесь.

Описание добавлено: Andrei Gherman Fri, 14 Mar 2008 09:02 (GMT+1)
Описание обновлено: Andrei Gherman Fri, 14 Mar 2008 10:00 (GMT+1)

 

Источник - http://www.avira.com/ru/threats/section/fulldetails/id_vir/4120/worm_hakaglan.b.html

Рубрики:  компьютерная защита
Метки:  

 

Добавить комментарий:
Текст комментария: смайлики

Проверка орфографии: (найти ошибки)

Прикрепить картинку:

 Переводить URL в ссылку
 Подписаться на комментарии
 Подписать картинку