Показано с 1 по 1 из 1.

W32/Gaobot.CGI.worm

  1. #1
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Minos
    Регистрация
    03.10.2004
    Адрес
    Krasnodar, 23 RUS
    Сообщений
    499
    Вес репутации
    82

    W32/Gaobot.CGI.worm

    Попался вот такой P2P червяк с BackDoor функцией:
    При запуске:
    Создает и регистрирует сервис C:\WINDOWS\system32\SVKP.sys
    Создает скрытый файл: C:\WINDOWS\system32\antivirus.exe
    И прописывает его в автозагрузку:
    HKCU\Software\Microsoft\Windows\CurrentVersion\Run Once\\antivirus32
    HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run \\antivirus32

    Далее создается директория
    C:\WINDOWS\SYSTEM32\kazaabackupfiles

    а также ветки реестра
    HKCU\Software\KAZAA
    HKCU\Software\KAZAA\LocalContent

    и директория записывается в ключ
    HKCU\Software\KAZAA\LocalContent\\Dir0

    Затем в папку C:\WINDOWS\SYSTEM32\kazaabackupfiles копируется тело червя с именами
    Doom3 crack that works Great No cd and Cd keygen Doom 3.exe
    Sims 2 crack that works Great No cd and Cd keygen Sims2.exe
    RollerCoaster Tycoon 3 crack that works Great No cd and Cd keygen.exe
    Railroad Tycoon 3 crack that works Great No cd and Cd keygen.exe
    Half Life 2 crack that works Great HL2 No cd and Cd keygen HalfLife2.exe
    Need For Speed Underground 2 crack that works Great No cd and keygen NFSU2 NFSU 2.exe
    CounterStrike CD crack that works Great keygen does all versions Counter Strike.exe
    Windows XP Activation crack and keygen does all versions great.exe
    Nero Crack that works Great keygen Does All Versions.exe
    Mcafee Crack that works Great Does All Versions.exe
    Norton Crack that works Great Does All Versions.exe
    Microsoft Office MSoffice Crack that works Great keygen Does All Versions.exe

    Задаются следующие значения следующих ключей реестра:

    HKCU\Software\Microsoft\Windows\CurrentVersion\Exp lorer\Shell Folders\\Personal
    HKCU\Software\Microsoft\Windows\CurrentVersion\Exp lorer\MountPoints2\{5acce6b4-3735-11d9-b51f-806d6172696f}\\BaseClass
    HKCU\Software\Microsoft\Windows\CurrentVersion\Exp lorer\MountPoints2\{5acce6b5-3735-11d9-b51f-806d6172696f}\\BaseClass
    HKCU\Software\Microsoft\Windows\CurrentVersion\Exp lorer\MountPoints2\{5acce6b7-3735-11d9-b51f-806d6172696f}\\BaseClass
    HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Exp lorer\Shell Folders\\Common Documents
    HKCU\Software\Microsoft\Windows\CurrentVersion\Exp lorer\Shell Folders\\Desktop
    HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Exp lorer\Shell Folders\\Common Desktop
    HKCU\Software\Microsoft\Windows\CurrentVersion\Int ernet Settings\ZoneMap\\ProxyBypass
    HKCU\Software\Microsoft\Windows\CurrentVersion\Int ernet Settings\ZoneMap\\IntranetName
    HKCU\Software\Microsoft\Windows\CurrentVersion\Int ernet Settings\ZoneMap\\UNCAsIntranet
    HKCU\Software\Microsoft\Windows\CurrentVersion\Exp lorer\Shell Folders\\Cache
    HKCU\Software\Microsoft\Windows\CurrentVersion\Exp lorer\Shell Folders\\Cookies
    HKCU\Software\Microsoft\Windows\ShellNoRoam\MUICac he\\C:\WINDOWS\SYSTEM32\antivirus.exe

    Загружается созданный червем файл C:\WINDOWS\system32\antivirus.exe, после чего исходный файл с червем удаляется.
    Процесс antivirus проверяет наличие файла C:\WINDOWS\system32\SVKP.sys и открывает 113 порт.

    На момент написания поста данного червяка детектила только Panda (по данным Virus Total).

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

Похожие темы

  1. Worm.AutoRun а так же Worm.Kolab
    От Dimihi в разделе Помогите!
    Ответов: 6
    Последнее сообщение: 26.12.2009, 20:23
  2. Net-Worm.Win32.Kido.ih и Worm.Win32.AutoRun.ezt
    От zagraba в разделе Помогите!
    Ответов: 8
    Последнее сообщение: 06.12.2009, 11:53
  3. Ответов: 24
    Последнее сообщение: 12.04.2009, 00:10
  4. Net-Worm.Win32.Slammer Он же Win.MSSQL.worm.Helkern.
    От TeXeT в разделе Вредоносные программы
    Ответов: 4
    Последнее сообщение: 28.07.2008, 13:21
  5. Последствия Gaobot.NUZ
    От orestych в разделе Помогите!
    Ответов: 5
    Последнее сообщение: 28.03.2007, 09:27

Свернуть/Развернуть Ваши права в разделе

  • Вы не можете создавать новые темы
  • Вы не можете отвечать в темах
  • Вы не можете прикреплять вложения
  • Вы не можете редактировать свои сообщения
  •  
Page generated in 0.00998 seconds with 18 queries