Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

Worm.Win32.VBNA.b

Время детектирования 07 сен 2010 14:54 MSK
Время выпуска обновления 08 сен 2010 00:00 MSK
Описание опубликовано 10 сен 2010 15:37 MSK

Экспертное описание Автоматическое описание
Это описание создано экспертами «Лаборатории Касперского» и содержит наиболее точную информацию о данном детектируемом объекте.

Технические детали
Деструктивная активность
Рекомендации по удалению

Технические детали

Троянская программа, выполняющая деструктивные действия на компьютере пользователя. Является приложением Windows (PE-EXE файл). В зависимости от модификации имеет размер от 66 до 510 КБ. Написана на Visual Basic.


Деструктивная активность

В зависимости от модификации конкретного экземпляра вредоноса, могут выполняться следующие действия:

  • из тела троянца извлекаются файлы, которые сохраняются в системе как
    %System%\sdra64.exe
    (в зависимости от модификации троянца файл может иметь размер от 474 до 839 КБ; детектируется Антивирусом Касперского как "Trojan.Win32.VBKrypt.asd")
    %Temp%\MeTuS ( Thrasher ).exe
    (144384 байта; детектируется Антивирусом Касперского как "Worm.Win32.AutoRun.gsy")
    %Temp%\Fake Message Box.exe
    (16384 байта)
  • Изменяется значение ключа системного реестра:
    [HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
    "userinit"= "%System%\userinit.exe,%System%\sdra64.exe,"
    
    Таким образом, файл "sdra64.exe" будет автоматически запускаться процессом "WINLOGON.EXE" при каждом следующем старте системы.
  • Также троянец может копировать свое тело в файл:
    %Temp%\explorer.exe
    При этом для автозапуска созданного файла создаются следующие ключи системного реестра:
    [HKCU\Software\Microsoft\Windows\CurrentVersion\Run]
    "Microsoft Windows Hosting Service Login" = "%Temp%\explorer.exe"

    [HKLM\Software\Microsoft\Windows\CurrentVersion\Run]
    "Microsoft Windows Hosting Service Login" = "%Temp%\explorer.exe"
    Кроме того, созданная копия троянца добавляется в список доверенных приложений Брандмауэра Windows:
    [HKLM\System\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\
    AuthorizedApplications\List] "Microsoft Windows Hosting Service Login" = "%Temp%\explorer.exe"
  • Троянец может загружать файлы со следующих хостов:
    dark***xist.com
    enter***955.dyndns.org
    
    Код, реализующий функционал загрузчика может внедряться в адресное пространство процесса "IEXPLORE.EXE".


Рекомендации по удалению

Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:

  1. Удалить оригинальный файл троянца (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер).
  2. Удалить ключи системного реестра (как работать с реестром?):
    [HKCU\Software\Microsoft\Windows\CurrentVersion\Run]
    "Microsoft Windows Hosting Service Login" = "%Temp%\explorer.exe"

    [HKLM\Software\Microsoft\Windows\CurrentVersion\Run]
    "Microsoft Windows Hosting Service Login" = "%Temp%\explorer.exe"

    [HKLM\System\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\
    StandardProfile\AuthorizedApplications\List]
    "Microsoft Windows Hosting Service Login" = "%Temp%\explorer.exe"
  3. Удалить подстроку:
    %System%\sdra64.exe
    в значении ключа системного реестра (как работать с реестром?):
    [HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon] "userinit"
  4. Удалить файлы:
    %System%\sdra64.exe 
    %Temp%\MeTuS ( Thrasher ).exe 
    %Temp%\Fake Message Box.exe 
    %Temp%\explorer.exe
    
  5. Очистить каталог Temporary Internet Files, который может содержать инфицированные файлы (Как удалить инфицированные файлы в папке Temporary Internet Files?).
  6. Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).


Bookmark and Share
Закладки
Worm

Вредоносная программа, обладающая способностью к несанкционированному пользователем саморазмножению в компьютерных сетях через сетевые ресурсы. В отличие от Net-Worm для активации Worm пользователю необходимо запустить его.

Черви этого типа ищут в сети удаленные компьютеры и копируют себя в каталоги, открытые на чтение и запись (если таковые обнаружены). При этом черви данного типа перебирают доступные сетевые каталоги, используя функции операционной системы, и случайным образом ищут компьютеры в глобальной сети, подключаются к ним и пытаются открыть их диски на полный доступ.

Также к данному типу червей относятся черви, которые по тем или иным причинам не обладают ни одним из других поведений (например, «мобильные» черви).


Другие модификации

Другие названия

Worm.Win32.VBNA.b («Лаборатория Касперского») также известен как:

  • Worm:Win32/Vobfus.Y (MS(OneCare))
  • Worm:Win32/Vobfus.AC (MS(OneCare))
  • Worm.Win32.Vobfus (Ikarus)
  • W32/VBNA.D!tr (Fortinet)