Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Win32.HLLW.Autoruner.21195

Добавлен в вирусную базу Dr.Web: 2010-05-20

Описание добавлено:

Техническая информация

Для обеспечения автозапуска и распространения:
Модифицирует следующие ключи реестра:
  • [<HKLM>\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\rva.exe] 'Debugger' = '%WINDIR%\CMD32.exe'
  • [<HKLM>\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\MPMain.exe] 'Debugger' = '%WINDIR%\CMD32.exe'
  • [<HKLM>\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\KWatch.EXE] 'Debugger' = '%WINDIR%\CMD32.exe'
  • [<HKLM>\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\RvaMon.exe] 'Debugger' = '%WINDIR%\CMD32.exe'
  • [<HKLM>\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\MPSVC1.exe] 'Debugger' = '%WINDIR%\CMD32.exe'
  • [<HKLM>\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\MPSVC2.exe] 'Debugger' = '%WINDIR%\CMD32.exe'
  • [<HKLM>\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\MPMon.exe] 'Debugger' = '%WINDIR%\CMD32.exe'
  • [<HKLM>\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\MPSVC.exe] 'Debugger' = '%WINDIR%\CMD32.exe'
  • [<HKLM>\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\KAVStart.EXE] 'Debugger' = '%WINDIR%\CMD32.exe'
  • [<HKLM>\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\Twister.exe] 'Debugger' = '%WINDIR%\CMD32.exe'
  • [<HKLM>\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\SNATask.exe] 'Debugger' = '%WINDIR%\CMD32.exe'
  • [<HKLM>\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] 'NOTEPAD' = '%WINDIR%\CMD32.exe'
  • [<HKLM>\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\IceSword.exe] 'Debugger' = '%WINDIR%\CMD32.exe'
  • [<HKLM>\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\FilMsg.exe] 'Debugger' = '%WINDIR%\CMD32.exe'
  • [<HKLM>\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\gss.exe] 'Debugger' = '%WINDIR%\CMD32.exe'
  • [<HKLM>\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\SysWarn.exe] 'Debugger' = '%WINDIR%\CMD32.exe'
  • [<HKLM>\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\sloemnit.exe] 'Debugger' = '%WINDIR%\CMD32.exe'
Создает следующие файлы на съемном носителе:
  • <Имя диска съемного носителя>:\autorun.inf
Вредоносные функции:
Для затруднения выявления своего присутствия в системе
блокирует отображение:
  • скрытых файлов
блокирует запуск следующих системных утилит:
  • Редактора реестра (RegEdit)
Запускает на исполнение:
  • '<SYSTEM32>\net1.exe' net start ShellHWDetection
Принудительно разрешает автозапуск со съемных носителей.
Изменения в файловой системе:
Создает следующие файлы:
  • \Device\HarddiskVolume3\autorun.inf
  • %WINDIR%\CMD32.exe
  • <Текущая директория>\autorun.inf
Присваивает атрибут 'скрытый' для следующих файлов:
  • \Device\HarddiskVolume3\autorun.inf
  • <Имя диска съемного носителя>:\autorun.inf
  • <Текущая директория>\autorun.inf
  • %WINDIR%\CMD32.exe
Удаляет следующие файлы:
  • <Текущая директория>\autorun.inf