База данных угроз Вирусы Вирус.Вапоми.Б

Вирус.Вапоми.Б

К CagedTech году в Вирусы году
Опубликовано:

Вирус Wapomi.B относится к категории вредоносных программ. Как и многие угрозы этой категории, он предназначен для заражения файлов на компьютере и распространения на другие системы, часто без ведома или согласия пользователя. Поскольку подробные технические характеристики этого конкретного варианта не подтверждены, следующее описание отражает типичное поведение вирусов, заражающих файлы, и угроз типа червей в этой категории, которое, как предполагается, характерно для вируса Wapomi.B.

Что делает эта угроза

Угрозы, классифицируемые как вирусы, такие как Virus.Wapomi.B, обычно работают путем прикрепления вредоносного кода к исполняемым файлам или другим легитимным программам, хранящимся на зараженном компьютере. После заражения файла его запуск может активировать вирус, позволяя ему распространяться по системе и потенциально на другие подключенные устройства или диски. Вирусы этого типа обычно пытаются самовоспроизводиться, заражая как можно больше файлов, что может затруднить полное удаление по мере сохранения инфекции.

Во многих случаях подобные угрозы также используются в качестве механизма доставки дополнительных вредоносных программ. Это может включать загрузку или установку других нежелательных или вредоносных программ на зараженный компьютер, что может расширить масштабы ущерба за пределы первоначального заражения.

Как это обычно попадает на компьютеры

Вирусы этой категории обычно распространяются через зараженные съемные носители, такие как USB-флешки, внешние жесткие диски или сетевые диски. Они также могут распространяться через пиратское программное обеспечение, взломанные установщики программ или файлы, распространяемые в пиринговых сетях. Вложения в электронную почту, вредоносные загрузки с ненадежных веб-сайтов и распространение в комплекте с другим программным обеспечением также могут служить распространенными векторами заражения для этого типа угроз. Поскольку точные методы распространения, специфичные для вируса Virus.Wapomi.B, не подтверждены, пользователям следует проявлять осторожность в отношении всех этих типичных путей заражения.

Риски для пользователя

Вирус такого типа может представлять ряд рисков для зараженного компьютера и его пользователя. К ним относятся снижение производительности системы, нестабильность или сбои, вызванные поврежденными файлами. Поскольку вирусы этой категории часто распространяются на другие файлы и диски, существует риск масштабного ущерба в системе или сети, если инфекция не будет устранена своевременно. Кроме того, поскольку такие угрозы могут использоваться для внедрения дальнейшего вредоносного программного обеспечения, пользователи могут столкнуться с вторичными рисками, такими как кража данных, несанкционированный доступ или дополнительные заражения, вызванные вредоносными программами, распространяемыми вирусом.

Признаки инфекции

Пользователи могут заметить несколько предупреждающих признаков, если их компьютер заражен вирусом такого рода. К ним относятся неожиданное замедление работы, невозможность открытия программ или неожиданные сбои, появление незнакомых файлов в системе или увеличение активности диска или сети без видимой причины. Программное обеспечение безопасности также может помечать подозрительные файлы как зараженные или автоматически помещать их в карантин. Любые необъяснимые изменения в поведении системы следует рассматривать как потенциальный признак заражения.

Как обеспечить свою безопасность

Чтобы снизить риск заражения вирусом Virus.Wapomi.B и подобными угрозами, пользователям следует избегать загрузки программного обеспечения из ненадежных или неофициальных источников и проявлять осторожность при использовании съемных носителей неизвестного происхождения. Поддержание операционной системы и установленного программного обеспечения в актуальном состоянии помогает устранить уязвимости в системе безопасности, которые могут быть использованы вредоносными программами. Регулярное сканирование системы с помощью обновленных инструментов безопасности, избегание подозрительных вложений в электронных письмах и резервное копирование важных файлов могут дополнительно помочь минимизировать последствия потенциального заражения и ускорить восстановление в случае его возникновения.

Аналитический отчет

Главная Информация

Фамилия: Virus.Wapomi.B
Пакерс: ASPack v2.12
Статус подписи: No Signature

Известные образцы

MD5: 1aa4c64363b68622c9426ce96c4186f2
ША1: 6d30a08e63beec01478959d96a792d43bf03fb23
SHA256: 7936DEB5E6A236E8DCE91352D0617E3DB3BBE0FBAEBA5FB08BBEAC7590338C4D
Размер файла: 89.60 KB, 89600 байт

Атрибуты исполняемого файла Windows Portable

  • File doesn't have "Rich" header
  • File doesn't have exports table
  • File doesn't have security information
  • File has been packed
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Характеристики файла

  • .adata
  • .aspack
  • 2+ executable sections
  • ASPack v2.12
  • HighEntropy
  • No Version Info
  • packed
  • upx
  • x86

Информация о блоке

Всего блоков: 388
Потенциально вредоносные блоки: 134
Блоки, внесенные в белый список: 45
Неизвестные блоки: 209

Визуальная карта

? x x x x x 0 x x x x x ? x x 0 x x ? ? x x x ? ? ? ? ? ? 0 ? ? ? ? ? ? ? x ? ? ? ? ? 0 ? ? x x ? x x x ? 0 ? x x x ? x ? ? x ? 0 x ? ? x ? ? x ? ? ? ? ? ? ? 0 x x 0 x x ? x ? x ? ? ? ? ? ? ? ? ? x ? ? x ? ? ? ? ? 0 ? ? ? x ? x ? ? x x 0 x x x ? ? ? ? ? ? ? ? ? ? ? x x x x x x x x ? x x 0 x ? ? x x x x 0 x x ? 0 x ? 0 ? x ? x x x x x x x ? ? x x x x x ? x x ? ? ? x 0 x ? ? 0 ? ? ? 0 0 x ? 0 ? ? 0 0 x ? ? ? ? ? ? ? 0 ? ? ? ? ? ? ? 0 ? ? 0 ? ? ? ? x ? x x ? x x x x x x ? ? x ? x 0 x x ? ? 0 x x x 0 0 x x x ? x ? ? x ? x ? x x x x x ? x x x x x x x x x 0 x 0 ? x ? x 0 0 x 0 x x x x x 0 ? ? ? ? ? x x 0 ? ? ? 0 ? ? ? ? ? ? ? ? ? ? 0 x ? ? ? ? ? ? ? 0 ? ? 0 ? ? ? ? ? ? ? ? x ? 0 ? 0 ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? x ? ? 0 ? ? ? ? ? ? ? ? ? ? ? 0 ? x ? 0 ? ? ? ? ? ? 0 ? ?
0 - Вероятный безопасный блок
? - Неизвестный блок
x - Потенциально вредоносная блокировка

Файлы изменены

Файл Атрибуты
\device\namedpipe\{d952f2d0-0bce-4b2b-8fff-2317f120fcc3} Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\users\infotmp.txt Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\users\user\appdata\local\temp\2dec7a46.log Generic Write,Read Attributes
c:\windows\syswow64\2dec12c8.tmp Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\windows\syswow64\appmgmt.dll Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\windows\syswow64\bits.dll Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\windows\syswow64\certpropsvc.dll Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\windows\syswow64\fastuserswitchingcompatibility.dll Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\windows\syswow64\gpsvc.dll Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\windows\syswow64\helpsvc.dll Generic Read,Write Data,Write Attributes,Write extended,Append data
Показать больше
c:\windows\syswow64\ias.dll Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\windows\syswow64\iphlpsvc.dll Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\windows\syswow64\irmon.dll Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\windows\syswow64\lanmanserver.dll Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\windows\syswow64\logonhours.dll Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\windows\syswow64\msiscsi.dll Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\windows\syswow64\nla.dll Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\windows\syswow64\ntmssvc.dll Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\windows\syswow64\nwcworkstation.dll Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\windows\syswow64\nwsapagent.dll Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\windows\syswow64\pcaudit.dll Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\windows\syswow64\rasauto.dll Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\windows\syswow64\rasman.dll Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\windows\syswow64\remoteaccess.dll Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\windows\syswow64\schedule.dll Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\windows\syswow64\scpolicysvc.dll Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\windows\syswow64\sens.dll Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\windows\syswow64\sessionenv.dll Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\windows\syswow64\sharedaccess.dll Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\windows\syswow64\shellhwdetection.dll Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\windows\syswow64\srservice.dll Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\windows\syswow64\tapisrv.dll Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\windows\syswow64\tokenbroker.dll Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\windows\syswow64\uploadmgr.dll Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\windows\syswow64\usermanager.dll Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\windows\syswow64\winmgmt.dll Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\windows\syswow64\wmdmpmsp.dll Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\windows\syswow64\wmi.dll Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\windows\syswow64\wuauserv.dll Generic Read,Write Data,Write Attributes,Write extended,Append data

Изменения в реестре

Ключ::Значение Данные Название API
HKLM\system\controlset001\control\keyboard layouts\e0010409::layout file KBDUS.DLL RegNtPreCreateKey
HKLM\system\controlset001\control\keyboard layouts\e0010409::layout text +�Y� RegNtPreCreateKey
HKLM\system\controlset001\services\certpropsvc\parameters::servicedll C:\WINDOWS\system32\CertPropSvc.dll RegNtPreCreateKey
HKLM\system\controlset001\services\scpolicysvc\parameters::servicedll C:\WINDOWS\system32\SCPolicySvc.dll RegNtPreCreateKey
HKLM\system\controlset001\services\lanmanserver\parameters::servicedll C:\WINDOWS\system32\lanmanserver.dll RegNtPreCreateKey
HKLM\system\controlset001\services\gpsvc\parameters::servicedll C:\WINDOWS\system32\gpsvc.dll RegNtPreCreateKey
HKLM\system\controlset001\services\iphlpsvc\parameters::servicedll C:\WINDOWS\system32\iphlpsvc.dll RegNtPreCreateKey
HKLM\system\controlset001\services\msiscsi\parameters::servicedll C:\WINDOWS\system32\msiscsi.dll RegNtPreCreateKey
HKLM\system\controlset001\services\schedule\parameters::servicedll C:\WINDOWS\system32\schedule.dll RegNtPreCreateKey
HKLM\system\controlset001\services\winmgmt\parameters::servicedll C:\WINDOWS\system32\winmgmt.dll RegNtPreCreateKey
Показать больше
HKLM\system\controlset001\services\sessionenv\parameters::servicedll C:\WINDOWS\system32\SessionEnv.dll RegNtPreCreateKey
HKLM\system\controlset001\services\tokenbroker\parameters::servicedll C:\WINDOWS\system32\TokenBroker.dll RegNtPreCreateKey
HKLM\system\controlset001\services\usermanager\parameters::servicedll C:\WINDOWS\system32\UserManager.dll RegNtPreCreateKey
HKLM\system\controlset001\services\rasauto\parameters::servicedll C:\WINDOWS\system32\Rasauto.dll RegNtPreCreateKey
HKLM\system\controlset001\services\rasman\parameters::servicedll C:\WINDOWS\system32\Rasman.dll RegNtPreCreateKey
HKLM\system\controlset001\services\remoteaccess\parameters::servicedll C:\WINDOWS\system32\Remoteaccess.dll RegNtPreCreateKey
HKLM\system\controlset001\services\sens\parameters::servicedll C:\WINDOWS\system32\SENS.dll RegNtPreCreateKey
HKLM\system\controlset001\services\sharedaccess\parameters::servicedll C:\WINDOWS\system32\Sharedaccess.dll RegNtPreCreateKey
HKLM\system\controlset001\services\tapisrv\parameters::servicedll C:\WINDOWS\system32\Tapisrv.dll RegNtPreCreateKey
HKLM\system\controlset001\services\wuauserv\parameters::servicedll C:\WINDOWS\system32\wuauserv.dll RegNtPreCreateKey
HKLM\system\controlset001\services\bits\parameters::servicedll C:\WINDOWS\system32\BITS.dll RegNtPreCreateKey
HKLM\system\controlset001\services\shellhwdetection\parameters::servicedll C:\WINDOWS\system32\ShellHWDetection.dll RegNtPreCreateKey
HKLM\system\controlset001\services\appmgmt\parameters::servicedll C:\WINDOWS\system32\AppMgmt.dll RegNtPreCreateKey

Использование API Windows

Категория API
Service Control
  • OpenSCManager
  • StartService