البارحة جائني هذا الملف Trojan من صديق , اغلب ال AVs لم يكتشفوه , حتى ظننته Zoo-Virus .
على كل حال التحليل الاولي اعطى هاته النتائج :
عندما يتم تنفيذه يقوم بالاتصال بهاته المواقع :
http_://www.arabeyes.com/
http_://www.linux.com/
http_://www.onec.dz/
يقوم بانشاء :
autorun.inf في كل الجذور المتوفرة ليتم تنفيذه تلقائيا عند تشغيل Win
يقوم بانشاء ملف SHDar.EXE تحت C:\windows واظن ان هذا الملف Overlaid .
يقوم بالتعديل او الكتابة على الملف :
C:\Documents and Settings\%xProfile%\Application Data\Mozilla\Firefox\Profiles\ilh2tne6.default\prefs.js
يقوم بالتعديل او الكتابة على الملف :
C:\Documents and Settings\%xProfile%\Application Data\Mozilla\Firefox\Profiles\ilh2tne6.default\sessionstore.js
يقوم بتغيير :
software\classes\*\command
المرفقات تحتوي على :
تقرير مفصل عن كل مايحدث عند تنفيذ هذا Injector Trojan .
+
ال Trojan المرفق مشفر وكلمة السر هي infected
نسيت ان انوه ان ال Upx'd Shdar
والسلام عليكم


