&苍产蝉辫;解析者: Christopher Daniel So   

&苍产蝉辫;别名:

Trojan:Win32/Alureon.CT (Microsoft); Backdoor.Tidserv!gen5 (Symantec); Packed.Win32.TDSS.z (Kaspersky)

&苍产蝉辫;プラットフォーム:

Windows 2000, XP, Server 2003

&苍产蝉辫;危険度:
&苍产蝉辫;ダメージ度:
&苍产蝉辫;感染力:
&苍产蝉辫;感染确认数:

  • マルウェアタイプ:
    バックドア型

  • 破壊活动の有无:
    なし

  • 暗号化:
    はい

  • 感染報告の有無 :
    はい

? 概要

マルウェアは、実行后、自身を削除します。

マルウェアは、Internet Explorer(IE)のゾーン設定を変更します。

  詳細

ファイルサイズ 不定
タイプ EXE
メモリ常驻 なし
発见日 2010年11月26日

インストール

マルウェアは、実行后、自身を削除します。

他のシステム変更

マルウェアは、以下のレジストリ値を追加します。

HKEY_USERS\.DEFAULT\Software\
Microsoft\Internet Explorer\international
acceptlanguage = "en-us"

HKEY_USERS\.DEFAULT\Software\
Microsoft\Internet Explorer\Main\
featurecontrol\FEATURE_BROWSER_EMULATION
svchost.exe = 8888

HKEY_USERS\.DEFAULT\Software\
Microsoft\Windows\CurrentVersion\
Internet Settings
maxhttpredirects = 8888

HKEY_USERS\.DEFAULT\Software\
Microsoft\Windows\CurrentVersion\
Internet Settings
enablehttp1_1 = 1

マルウェアは、以下のレジストリ値を変更します。

HKEY_USERS\.DEFAULT\Software\
Microsoft\Windows\CurrentVersion\
Internet Settings\Zones\3
CurrentLevel = 0

(註:変更前の上记レジストリ値は、「69632」となります。)

HKEY_USERS\.DEFAULT\Software\
Microsoft\Windows\CurrentVersion\
Internet Settings\Zones\3
1601 = 0

(註:変更前の上记レジストリ値は、「1」となります。)

奥别产ブラウザのホームページおよび検索ページの変更

マルウェアは、滨贰のゾーン设定を変更します。

関连鲍搁尝