Вредоносная программа повреждает архивы на компьютере жертвы, а также создает бэкдор. Как сообщают специалисты антивирусной компании «Доктор Веб», червь Win32.HLLW.Autoruner.64548 распространяется так же, как и многие другие черви – создает свою копию на съемном диске и размещает в корневой папке файл autorun.inf, который запускает вредоносную программу при подключении устройства. На зараженном компьютере вирус ищет RAR-архивы и записывает себя в них под одним из имен: secret.exe, AVIRA_License.exe, Warcraft_money.exe, CS16.exe, Update.exe, private.exe, Autoruns.exe, Tutorial.exe, Autorun.exe, Readme.exe, Real.exe, readme.exe, Keygen.exe, Avast_keygen.exe. Кроме того, по данным «Доктор Веб», червь Win32.HLLW.Autoruner.64548 может создавать бэкдор на компьютере жертвы, прописываясь в папке установки Windows под видом библиотеки mssys.dll. Ссылку на эту библиотеку вирус записывает в системный реестр и ждет соединения с удаленным сервером злоумышленников для получения команд на загрузку и запуск других вредоносных программ. Источник: _http://www.securitylab.ru/news/424552.php
Что-то очень похоже на Di Botnet V2.0 Zlo. Там тоже mssys.dll выплевывалась + если верить описанию (подробно не тестил), то: Все совпадает, афтар к успеху пришОл, раз сам др.веб целую новость написал!!1)
Действительно, сходство есть. Но дополнительных данных в их вирлабе никаких нету. Будем ждать более подробного анализа. Добавлено через 21 минуту Да, это zlo Строки из бинаря дибота: Код: http://%s%sdata/update.exe bad allocation %s\*.exe mssys.dll %WINDIR% %s%s SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\ AppInit_DLLs %APPDATA% %TEMP% %WINDIR%\WEB RT_RCDATA bad allocation bad allocation secret.exe AVIRA_License.exe Warcraft_money.exe CS16.exe Update.exe private.exe Autoruns.exe Tutorial.exe Autorun.exe Readme.exe Real.exe readme.exe Keygen.exe Avast_keygen.exe bad allocation bad allocation SOFTWARE\Microsoft SYSTEM\ControlSet001\Services Hyper-V VirtualMachine vmicheartbeat vmicvss vmicshutdown vmicexchange vmwareuser.exe vmwaretray.exe SYSTEM\ControlSet001\Services HARDWARE\DEVICEMAP\Scsi\Scsi Port 0\Scsi Bus 0\Target Id 0\Logical Unit Id 0 vmdebug vmmouse VMTools VMMEMCTL vmware Identifier vmusrvc.exe vmsrvc.exe SYSTEM\ControlSet001\Services vpcbus vpc-s3 vpcuhub msvmmouf vboxservice.exe vboxtray.exe HARDWARE\ACPI\DSDT HARDWARE\ACPI\FADT HARDWARE\ACPI\RSDT SYSTEM\ControlSet001\Services HARDWARE\DEVICEMAP\Scsi\Scsi Port 0\Scsi Bus 0\Target Id 0\Logical Unit Id 0 HARDWARE\DESCRIPTION\System VBOX__ VBoxMouse VBoxGuest VBoxService VBoxSF Identifier SystemBiosVersion VBOX xenservice.exe HARDWARE\ACPI\DSDT HARDWARE\ACPI\FADT HARDWARE\ACPI\RSDT SYSTEM\ControlSet001\Services xenevtchn xennet xennet6 xensvc xenvdb