Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Win32.HLLW.Autoruner1.52104

Добавлен в вирусную базу Dr.Web: 2013-07-25

Описание добавлено:

Техническая информация

Для обеспечения автозапуска и распространения:
Создает или изменяет следующие файлы:
  • %HOMEPATH%\Start Menu\Programs\Startup\startup.exe
Создает следующие файлы на съемном носителе:
  • <Имя диска съемного носителя>:\autorun.inf
  • <Имя диска съемного носителя>:\startup.exe
Вредоносные функции:
Для затруднения выявления своего присутствия в системе
блокирует отображение:
  • скрытых файлов
Создает и запускает на исполнение:
  • '%APPDATA%\Wicrosoft\Mindows\services.exe' //e:jscript %APPDATA%\Wicrosoft\Mindows\victory.sys Go cdi();
  • '%APPDATA%\Wicrosoft\Mindows\services.exe' //e:jscript %APPDATA%\Wicrosoft\Mindows\victory.sys Go net();
  • '%APPDATA%\Wicrosoft\Mindows\services.exe' //e:jscript %APPDATA%\Wicrosoft\Mindows\victory.sys Go for(;;)dir('c:\\');
  • '%APPDATA%\Wicrosoft\Mindows\services.exe' //e:jscript %APPDATA%\Wicrosoft\Mindows\victory.sys Go for(;;)dir('z:\\');
  • '%APPDATA%\Wicrosoft\Mindows\services.exe' //e:jscript %APPDATA%\Wicrosoft\Mindows\victory.sys Go for(;;)dir('e:\\');
  • '%APPDATA%\Wicrosoft\Mindows\services.exe' //e:jscript %APPDATA%\Wicrosoft\Mindows\victory.sys Go dis();
  • '%APPDATA%\Wicrosoft\Mindows\services.exe' //e:jscript %APPDATA%\Wicrosoft\Mindows\victory.sys Go wss.run(cat+lst[6],0,0);
  • '%APPDATA%\Wicrosoft\Mindows\services.exe' //e:jscript %APPDATA%\Wicrosoft\Mindows\victory.sys Go tsr();
  • '%APPDATA%\Wicrosoft\Mindows\services.exe' //e:jscript %APPDATA%\Wicrosoft\Mindows\victory.sys Go aex();
  • '%APPDATA%\Wicrosoft\Mindows\services.exe' //e:jscript %APPDATA%\Wicrosoft\Mindows\victory.sys Go upe();
  • '%APPDATA%\Wicrosoft\Mindows\services.exe' //e:jscript %APPDATA%\Wicrosoft\Mindows\victory.sys Go upw();
Запускает на исполнение:
  • '<SYSTEM32>\cmd.exe' /c ""%APPDATA%\Wicrosoft\Mindows\regedit.bat" "
  • '%WINDIR%\regedit.exe' /s /c "%APPDATA%\Wicrosoft\Mindows\regedit.reg"
  • '<SYSTEM32>\wscript.exe' //e:jscript victory.sys "<Полный путь к вирусу>"
  • '<SYSTEM32>\ntvdm.exe' -f
Изменения в файловой системе:
Создает следующие файлы:
  • %WINDIR%\Temp\scs14.tmp
  • %TEMP%\c5988970.tmp
  • %TEMP%\a3752605.tmp
  • %WINDIR%\Temp\scs13.tmp
  • %TEMP%\b9845396.tmp
  • %TEMP%\a5988970.tmp
  • %TEMP%\b5988970.tmp
  • %TEMP%\a9548303.tmp
  • %TEMP%\b9548303.tmp
  • %WINDIR%\Temp\scs17.tmp
  • %TEMP%\c3752605.tmp
  • %TEMP%\b3752605.tmp
  • %WINDIR%\Temp\scs15.tmp
  • %WINDIR%\Temp\scs16.tmp
  • %TEMP%\a8388989.tmp
  • %TEMP%\b8388989.tmp
  • %TEMP%\a1508695.tmp
  • %TEMP%\c8443974.tmp
  • %TEMP%\b8443974.tmp
  • %WINDIR%\Temp\scsF.tmp
  • %WINDIR%\Temp\scs10.tmp
  • %TEMP%\a1527020.tmp
  • %TEMP%\b1527020.tmp
  • %TEMP%\a9845396.tmp
  • %TEMP%\c1508695.tmp
  • %TEMP%\b1508695.tmp
  • %WINDIR%\Temp\scs11.tmp
  • %WINDIR%\Temp\scs12.tmp
  • %WINDIR%\Temp\scs18.tmp
  • %WINDIR%\Temp\scs1F.tmp
  • %WINDIR%\Temp\scs20.tmp
  • %TEMP%\c1749709.tmp
  • %TEMP%\b1749709.tmp
  • %WINDIR%\Temp\scs1E.tmp
  • %TEMP%\c4701788.tmp
  • %TEMP%\a1749709.tmp
  • %TEMP%\c1306602.tmp
  • %TEMP%\a7428058.tmp
  • %TEMP%\b7428058.tmp
  • %WINDIR%\Temp\scs22.tmp
  • %TEMP%\a1306602.tmp
  • %TEMP%\b1306602.tmp
  • %WINDIR%\Temp\scs21.tmp
  • %WINDIR%\Temp\scs1A.tmp
  • %TEMP%\c1022839.tmp
  • %TEMP%\a1424118.tmp
  • %WINDIR%\Temp\scs19.tmp
  • %TEMP%\c9548303.tmp
  • %TEMP%\a1022839.tmp
  • %TEMP%\b1022839.tmp
  • %TEMP%\a4701788.tmp
  • %TEMP%\b4701788.tmp
  • %WINDIR%\Temp\scs1D.tmp
  • %TEMP%\c1424118.tmp
  • %TEMP%\b1424118.tmp
  • %WINDIR%\Temp\scs1B.tmp
  • %WINDIR%\Temp\scs1C.tmp
  • %APPDATA%\Wicrosoft\Mindows\winword.bas
  • %APPDATA%\Wicrosoft\Mindows\msexcel.bas
  • %APPDATA%\Wicrosoft\Mindows\autorun.inf
  • %APPDATA%\Wicrosoft\Mindows\network.bat
  • %TEMP%\c3382341.tmp
  • %APPDATA%\Wicrosoft\Mindows\victory.dat
  • %APPDATA%\Wicrosoft\Mindows\victory.sys
  • <LS_APPDATA>\Microsoft\CD Burning\autorun.inf
  • %TEMP%\a9067399.tmp
  • %TEMP%\b9067399.tmp
  • <LS_APPDATA>\Microsoft\CD Burning\startup.exe
  • %APPDATA%\Wicrosoft\Mindows\regedit.reg
  • %APPDATA%\Wicrosoft\Mindows\regedit.bat
  • %APPDATA%\Wicrosoft\Mindows\message.bat
  • %TEMP%\RarSFX0\regedit.bat
  • %TEMP%\RarSFX0\regedit.reg
  • %TEMP%\RarSFX0\victory.sys
  • %TEMP%\RarSFX0\network.bat
  • %TEMP%\RarSFX0\autorun.inf
  • %TEMP%\RarSFX0\message.bat
  • %TEMP%\RarSFX0\msexcel.bas
  • %TEMP%\b3382341.tmp
  • %WINDIR%\Temp\scs1.tmp
  • %WINDIR%\Temp\scs2.tmp
  • %TEMP%\a3382341.tmp
  • %TEMP%\RarSFX0\winword.bas
  • %APPDATA%\Wicrosoft\Mindows\mplayer.exe
  • %APPDATA%\Wicrosoft\Mindows\services.exe
  • %WINDIR%\Temp\scs3.tmp
  • %TEMP%\b4691778.tmp
  • %WINDIR%\Temp\scsB.tmp
  • %WINDIR%\Temp\scsC.tmp
  • %TEMP%\a4691778.tmp
  • %WINDIR%\Temp\scs9.tmp
  • %WINDIR%\Temp\scsA.tmp
  • %TEMP%\c3672659.tmp
  • %WINDIR%\Temp\scsE.tmp
  • %TEMP%\c2421409.tmp
  • %TEMP%\a8443974.tmp
  • %WINDIR%\Temp\scsD.tmp
  • %TEMP%\c4691778.tmp
  • %TEMP%\a2421409.tmp
  • %TEMP%\b2421409.tmp
  • %WINDIR%\Temp\scs5.tmp
  • %WINDIR%\Temp\scs6.tmp
  • %TEMP%\c9785371.tmp
  • %TEMP%\b9785371.tmp
  • %WINDIR%\Temp\scs4.tmp
  • %TEMP%\c9067399.tmp
  • %TEMP%\a9785371.tmp
  • %TEMP%\c2646214.tmp
  • %TEMP%\a3672659.tmp
  • %TEMP%\b3672659.tmp
  • %WINDIR%\Temp\scs8.tmp
  • %TEMP%\a2646214.tmp
  • %TEMP%\b2646214.tmp
  • %WINDIR%\Temp\scs7.tmp
Присваивает атрибут 'скрытый' для следующих файлов:
  • <Имя диска съемного носителя>:\startup.exe
  • <Имя диска съемного носителя>:\autorun.inf
  • <LS_APPDATA>\Microsoft\CD Burning\autorun.inf
  • %HOMEPATH%\Start Menu\Programs\Startup\startup.exe
  • <LS_APPDATA>\Microsoft\CD Burning\startup.exe
Удаляет следующие файлы:
  • %TEMP%\c3752605.tmp
  • %WINDIR%\Temp\scs17.tmp
  • %TEMP%\b3752605.tmp
  • %WINDIR%\Temp\scs16.tmp
  • %TEMP%\a3752605.tmp
  • %WINDIR%\Temp\scs18.tmp
  • %WINDIR%\Temp\scs19.tmp
  • %WINDIR%\Temp\scs1A.tmp
  • %TEMP%\c9548303.tmp
  • %TEMP%\a9548303.tmp
  • %TEMP%\b9548303.tmp
  • %WINDIR%\Temp\scs15.tmp
  • %TEMP%\a1508695.tmp
  • %TEMP%\b1508695.tmp
  • %WINDIR%\Temp\scs12.tmp
  • %TEMP%\c8443974.tmp
  • %WINDIR%\Temp\scs11.tmp
  • %TEMP%\c1508695.tmp
  • %TEMP%\b5988970.tmp
  • %TEMP%\c5988970.tmp
  • %TEMP%\a5988970.tmp
  • %WINDIR%\Temp\scs13.tmp
  • %WINDIR%\Temp\scs14.tmp
  • %TEMP%\a1749709.tmp
  • %TEMP%\b1749709.tmp
  • %WINDIR%\Temp\scs20.tmp
  • %TEMP%\c4701788.tmp
  • %WINDIR%\Temp\scs1F.tmp
  • %TEMP%\c1749709.tmp
  • %TEMP%\b1306602.tmp
  • %TEMP%\c1306602.tmp
  • %TEMP%\a1306602.tmp
  • %WINDIR%\Temp\scs21.tmp
  • %WINDIR%\Temp\scs22.tmp
  • %TEMP%\b4701788.tmp
  • %WINDIR%\Temp\scs1B.tmp
  • %WINDIR%\Temp\scs1C.tmp
  • %TEMP%\c1022839.tmp
  • %TEMP%\a1022839.tmp
  • %TEMP%\b1022839.tmp
  • %TEMP%\a1424118.tmp
  • %WINDIR%\Temp\scs1E.tmp
  • %TEMP%\a4701788.tmp
  • %WINDIR%\Temp\scs1D.tmp
  • %TEMP%\b1424118.tmp
  • %TEMP%\c1424118.tmp
  • %TEMP%\b8443974.tmp
  • %TEMP%\a9067399.tmp
  • %TEMP%\b9067399.tmp
  • %WINDIR%\Temp\scs4.tmp
  • %TEMP%\RarSFX0\winword.bas
  • %WINDIR%\Temp\scs3.tmp
  • %TEMP%\c9067399.tmp
  • %TEMP%\b9785371.tmp
  • %TEMP%\c9785371.tmp
  • %TEMP%\a9785371.tmp
  • %WINDIR%\Temp\scs5.tmp
  • %WINDIR%\Temp\scs6.tmp
  • %TEMP%\RarSFX0\victory.sys
  • %TEMP%\b3382341.tmp
  • %TEMP%\c3382341.tmp
  • %TEMP%\a3382341.tmp
  • %WINDIR%\Temp\scs1.tmp
  • %WINDIR%\Temp\scs2.tmp
  • %TEMP%\RarSFX0\autorun.inf
  • %TEMP%\RarSFX0\regedit.bat
  • %TEMP%\RarSFX0\regedit.reg
  • %TEMP%\RarSFX0\network.bat
  • %TEMP%\RarSFX0\message.bat
  • %TEMP%\RarSFX0\msexcel.bas
  • %WINDIR%\Temp\scsD.tmp
  • %WINDIR%\Temp\scsE.tmp
  • %TEMP%\c4691778.tmp
  • %TEMP%\a4691778.tmp
  • %TEMP%\b4691778.tmp
  • %TEMP%\a2421409.tmp
  • %WINDIR%\Temp\scs10.tmp
  • %TEMP%\a8443974.tmp
  • %WINDIR%\Temp\scsF.tmp
  • %TEMP%\b2421409.tmp
  • %TEMP%\c2421409.tmp
  • %WINDIR%\Temp\scsC.tmp
  • %TEMP%\b2646214.tmp
  • %TEMP%\c2646214.tmp
  • %TEMP%\a2646214.tmp
  • %WINDIR%\Temp\scs7.tmp
  • %WINDIR%\Temp\scs8.tmp
  • %WINDIR%\Temp\scs9.tmp
  • %TEMP%\c3672659.tmp
  • %WINDIR%\Temp\scsB.tmp
  • %TEMP%\b3672659.tmp
  • %WINDIR%\Temp\scsA.tmp
  • %TEMP%\a3672659.tmp
Другое:
Ищет следующие окна:
  • ClassName: 'ConsoleWindowClass' WindowName: 'ntvdm-ed0.ed4.450001'
  • ClassName: 'ConsoleWindowClass' WindowName: 'ntvdm-f00.f04.460001'
  • ClassName: 'ConsoleWindowClass' WindowName: 'ntvdm-ea4.ea8.440001'
  • ClassName: 'ConsoleWindowClass' WindowName: 'ntvdm-e24.e28.410001'
  • ClassName: 'ConsoleWindowClass' WindowName: 'ntvdm-e78.e7c.430001'
  • ClassName: 'ConsoleWindowClass' WindowName: 'ntvdm-fb0.fb4.4a0001'
  • ClassName: 'ConsoleWindowClass' WindowName: 'ntvdm-fe0.fe4.4b0001'
  • ClassName: 'ConsoleWindowClass' WindowName: 'ntvdm-f84.f88.490001'
  • ClassName: 'ConsoleWindowClass' WindowName: 'ntvdm-f2c.f30.470001'
  • ClassName: 'ConsoleWindowClass' WindowName: 'ntvdm-f58.f5c.480001'
  • ClassName: 'ConsoleWindowClass' WindowName: 'ntvdm-df4.df8.400001'
  • ClassName: 'RegEdit_RegEdit' WindowName: '(null)'
  • ClassName: 'ConsoleWindowClass' WindowName: 'ntvdm-cdc.ce0.3a0001'
  • ClassName: 'ConsoleWindowClass' WindowName: 'ntvdm-b10.b14.380001'
  • ClassName: 'EDIT' WindowName: '(null)'
  • ClassName: 'Shell_TrayWnd' WindowName: '(null)'
  • ClassName: 'ConsoleWindowClass' WindowName: 'ntvdm-d98.d9c.3e0001'
  • ClassName: 'ConsoleWindowClass' WindowName: 'ntvdm-dc8.dcc.3f0001'
  • ClassName: 'ConsoleWindowClass' WindowName: 'ntvdm-d60.d64.3d0001'
  • ClassName: 'ConsoleWindowClass' WindowName: 'ntvdm-d08.d0c.3b0001'
  • ClassName: 'ConsoleWindowClass' WindowName: 'ntvdm-d34.d38.3c0001'