| Время детектирования | 26 июн 2009 09:56 MSK |
| Время выпуска обновления | 22 июл 2009 18:50 MSK |
| Описание опубликовано | 02 июл 2010 12:55 MSK |
Троянская программа, предоставляющая злоумышленнику удаленный доступ к зараженному компьютеру. Является приложением Windows (PE-EXE файл). Имеет размер 116736 байт. Упакована неизвестным упаковщиком. Распакованный размер - около 123 Кб. Написана на C++.
Если имя червя отличалось от "sysdate.exe", тогда создает каталоги с атрибутами "скрытый" и "системный" в корневом каталоге диска с установленной Windows:
<Dir>:\RECYCLER\S-1-5-21-<rnd>Где <Dir> - буква диска с установленной операционной системой, <rnd> - случайный набор из 33-х цифр, например "6184790095-5294150467-560388270-4689" или "0397941677-0106684583-388380175-2763".
В созданном каталоге создает свою копию с именем "sysdate.exe":
<Dir>:\RECYCLER\S-1-5-21-<rnd>\sysdate.exeа также файл с именем "Desktop.ini":
<Dir>:\RECYCLER\S-1-5-21-<rnd>\Desktop.iniДанный файл имеет размер 63 байта и содержит следующие строки:
[.ShellClassInfo]
CLSID={645FF040-5081-101B-9F08-00AA002F954E}
Вредоносная программа завершает свое выполнение при выполнении хоть одного из следующих условий:
[HKCU\Keyboard Layout\Preload]
USERNAME user CurrentUser
COMPUTERNAME user
dbghelp.dll sbiedll.dll
C:\file.exe
В бесконечном цикле червь ищет процесс с именем "explorer.exe", при нахождении данного процесса внедряет в него вредоносный код.
Вредоносный код предназначен:
<X>:\cache\tmp983.exeГде <X> - буква сетевого или съемного диска.
Также помещает в корень диска сопровождающий файл:
<X>:\autorun.infкоторый запускает исполняемый файл копии червя, каждый раз, когда пользователь открывает зараженный раздел при помощи программы "Проводник".
[HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] "Taskman" = "<X>:\RECYCLER\S-1-5-21-<rnd>\sysdate.exe"
b***ck.no-ip.org q***dfg.sinip.es b***fly.sinip.esЧервь способен по команде злоумышленника осуществлять загрузку файлов на зараженный компьютер. Загруженные файлы сохраняются во временном каталоге пользователя под случайными именем:
%Temp%\<rnd2>.exeГде <rnd2> - случайное число.
Имеет возможность сохранять загруженные файлы в каталоги обмена файлами P2P-сетей, которые расположены на локальной машине а также в каталог:
%ALLUSERSPROFILE%\Local Settings\Application Data\Ares\My Shared Folderкаталоги обмена файлами P2P-сетей получает анализируя параметры ключей системного реестра:
[HKCU\Software\BearShare\General] [HKCU\Software\iMesh\General] [HKCU\Software\Shareaza\Shareaza\Downloads] [HKCU\Software\Kazaa\LocalContent] [HKCU\Software\DC++] [HKCU\Software\Microsoft\Windows\CurrentVersion\Uninstall\eMule Plus_is1]По команде злоумышленника также возможна подмена файла "hosts":
%System%\etc\hostsНа момент создания описания никаких команд с серверов злоумышленника не приходило.
Internet Explorer Mozilla Firefox Google Chrome Opera
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
<Dir>:\RECYCLER\S-1-5-21-<Dir>:\RECYCLER\S-1-5-21- \Desktop.ini <X>:\cache\tmp983.exe <X>:\autorun.inf
[HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] "Taskman" = "<X>:\RECYCLER\S-1-5-21-\sysdate.exe"
%System%\etc\hostsна следующее:
127.0.0.1 localhost
%Temporary Internet Files%
Вредоносная программа, обладающая способностью к несанкционированному пользователем саморазмножению по каналам файлообменных пиринговых сетей (например, Kazaa, Grokster, eDonkey, FastTrack, Gnutella и др.).
Механизм работы большинства подобных червей достаточно прост — для внедрения в P2P-сеть червю достаточно скопировать себя в каталог обмена файлами, который обычно расположен на локальной машине. Всю остальную работу по распространению вируса P2P-сеть берет на себя — при поиске файлов в сети она сообщит удаленным пользователям о данном файле и предоставит весь необходимый сервис для скачивания файла с зараженного компьютера.
Существуют более сложные P2P-черви, которые имитируют сетевой протокол конкретной файлообменной системы и на поисковые запросы отвечают положительно — при этом червь предлагает для скачивания свою копию.