W32/Downloader.si

نوع : Downloader
اندازه : ۱۰۲۴۰ بایت
محيطهاي قابل اجرا : Windows 2000,XP,NT,....
نامهاي ديگر :

Trojan-Downloader.Win32.Delf.tb (Kaspersky) W32/Downloader-Web-based!Maximus (F-Prot)

خصوصيات :

1) تغییراتی که در رجیستری ایجاد میشود عبارتند از :


◊ HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\crsss = %System%\crsss.exe


◊ HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\ravmsmon = %Program Files%\NetMeeting\ravmsmon.exe


◊ HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\avpdj = %Program Files%\NetMeeting\avpdj.exe

2) فايلهاي زير را ايجاد ميکند :

◊ %System%\Autorun.inf
◊ %[All Driver]\autorun.inf
◊ %System%\crsss.exe
◊ %root%\niu.exe
◊ %Program Files%\NetMeeting\avpdj.dat
◊ %Program Files%\NetMeeting\avpdj.exe
◊ %Program Files%\NetMeeting\ravmsmon.dat
◊ %Program Files%\NetMeeting\ravmsmon.exe
◊ %WINDOWS%\Fonts\ardaase.fon
◊ %WINDOWS%\Fonts\armease.fon
◊ %WINDOWS%\Fonts\chreaur.fon
◊ %WINDOWS%\Fonts\enhuafx.fon
◊ %WINDOWS%\Fonts\enweafx.fon
◊ %WINDOWS%\Fonts\gejiand.fon
◊ %WINDOWS%\Fonts\gezeand.fon
◊ %WINDOWS%\Fonts\mszhasd.fon
◊ %WINDOWS%\ifc222.dll
◊ %WINDOWS%\qiji.dll
◊ %WINDOWS%\sourro.exe
◊ %WINDOWS%\winlogor.exe
◊ %system%\12.exe
◊ %system%\13.exe
◊ %system%\2.exe
◊ %system%\3.exe
◊ %system%\4.exe
◊ %system%\Autorun.inf
◊ %system%\avzxain.dll
◊ %system%\avzxbmn.dll
◊ %system%\avzxbst.exe
◊ %system%\crsss.exe
◊ %system%\kaqhacs.dll
◊ %system%\kaqhdaz.exe
◊ %system%\kaqhdzy.dll
◊ %system%\kawdacs.dll
◊ %system%\kawdbaz.exe
◊ %system%\kawdbzy.dll
◊ %system%\kvdxacf.dll
◊ %system%\kvdxbis.exe
◊ %system%\kvdxbma.dll
◊ %system%\kvmxacf.dll
◊ %system%\kvmxcis.exe
◊ %syst


هنگامی که این کرم اجرا می شود فایل ورم را از بخشهای مختلف سایت زیر دانلود می کند :


http://۵۹.۳۳.۳۸.۳۹/Photo/JS/۱.exe
http://۵۹.۳۳.۳۸.۳۹/Photo/JS/۲.exe
http://۵۹.۳۳.۳۸.۳۹/Photo/JS/۳.exe
http://۵۹.۳۳.۳۸.۳۹/Photo/JS/۴.exe
http ://۵۹.۳۳.۳۸.۳۹/Photo/JS/۵.exe
http://۵۹.۳۳.۳۸.۳۹/Photo/JS/۶.exe
http://۵۹. ۳۳.۳۸.۳۹/Photo/JS/۷.exe
http://۵۹.۳۳.۳۸.۳۹/Photo/JS/۸.exe
http://۵۹.۳۳.۳۸. ۳۹/Photo/JS/۹.exe
http://۵۹.۳۳.۳۸.۳۹/Photo/JS/۱۰.exe
http://۵۹.۳۳.۳۸.۳۹/Ph oto/JS/۱۱.exe
http://۵۹.۳۳.۳۸.۳۹/Photo/JS/۱۲.exe
http://۵۹.۳۳.۳۸.۳۹/Photo/ JS/۱۳.exe
http://۵۹.۳۳.۳۸.۳۹/Photo/JS/۱۴.exe
http://۵۹.۳۳.۳۸.۳۹/Photo/JS/۱۵.exe

 

Copyright © 1994-2008 Imen Computer Virology Laboratory (I.C.V.L.).
All Rights Reserved. Mehran Rayaneh Engineering Co.