Elnevezések:
A különböző vírusvédelmek az egyes vírusokat, férgeket eltérő névvel illethetik.
Előfordulhat, hogy egy vírusvédelmi rendszer egy adott károkozó program különböző példányait különböző neveken azonosítja,
de az is elképzelhető, hogy különböző vírusokat, férgeket illet azonos néven.
Az alábbi lista tájékoztató jelleggel mutatja a legelterjedtebb vírusvédelmek elnevezését, mely természetesen még az adott vírusvédelmi rendszer különböző
verziója esetén is más és más lehet.
A Win32/Sohanad.NAP féreg
elnevezései az egyes vírusvédelmek szerint:
Avast
|
Win32:Trojan-gen {UPX}
|
AVG
|
Generic_c.EC
|
Avira
|
Worm/Hakaglan.A
|
BitDefender
|
Win32.Worm.IM.Sohanad.I
|
e-Trust
|
Win32/Nuqel.H
|
F-PROT
|
W32/Sohanad.D
|
Fortinet
|
W32/HAKAGLAN.A!worm
|
F-Secure
|
IM-Worm.Win32.Sohanad.t
|
Ikarus
|
Worm.Win32.AutoIt.c
|
Kaspersky
|
IM-Worm.Win32.Sohanad.t
|
McAfee
|
W32/YahLover.worm
|
NOD32 (ESET)
|
Win32/Sohanad.NAP
|
Microsoft
|
Worm:Win32/Sohanad.I
|
Norton Antivirus
|
W32.Imaut.AY
|
Panda
|
W32/Sohanat.BZ.worm
|
Rising Antivirus
|
Worm.IM.Win32.Sohanad.b
|
Sophos
|
W32/Sohana-V
|
Trend Micro
|
WORM_HAKAGLAN.A
|
VirusBuster
|
Worm.Sohanad.T
|
Telepítés:
|
A Win32/Sohanad.NAP féreg
a Windows mappában (alapértelmezés szerint C:\Windows) létrehozza
a(z)
Tasks\At1.job
nevű fájlt.
A Win32/Sohanad.NAP féreg
a Windows System32 mappájában (alapértelmezés szerint C:\Windows\System32) létrehozza
az alábbi fájlokat:
Bemásolja magát a megosztott mappákba a mappa nevével,
.exe
kiterjesztéssel.
|
A Win32/Sohanad.NAP féreg
a rendszerleíró adatbázisba az alábbi bejegyzéseket hozza létre, illetve módosítja (ha már létezik):
- [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "Yahoo Messengger"="C:\WINDOWS\system32\SCVHOST.exe"
- [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] "Shell"="explorer.exe SCVHOST.exe"
- [HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Explorer\WorkGroupCrawler\Shares] "share"="\New Folder.exe"
- [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] "NoFolderOptions"="1"
- [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Schedule] "AtTaskMaxHours"="0"
- [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System] "DisableRegistryTools"="1"
- [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System] "DisableTasMgr"="1"
- [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "Yahoo Messengger"="C:\WINDOWS\system32\SCVHOST.exe"
- [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] "Shell"="explorer.exe SCVHOST.exe"
- [HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Explorer\WorkGroupCrawler\Shares] "share"="\New Folder.exe"
- [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] "NoFolderOptions"="1"
- [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Schedule] "AtTaskMaxHours"="0"
- [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System] "DisableRegistryTools"="1"
- [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System] "DisableTasMgr"="1"
A Win32/Sohanad.NAP féreg
leállítja azon folyamatokat, melyek nevében szerepelnek a következő szótöredékek:
Hátsóajtó
Az alábbi fájlokat tölti le a webről a háttérben:
- http://freewebs.com/nhattruongquang/settings.xls
- http://freewebs.com/nhattruongquang/settings.nql
- http://nhattruongquang.0catch.com/settings.xls
- http://nhattruongquang.0catch.com/settings.nql
- http://freewebs.com/nhattruongquang/settings.xls
- http://freewebs.com/nhattruongquang/settings.nql
- http://nhattruongquang.0catch.com/settings.xls
- http://nhattruongquang.0catch.com/settings.nql