Name: BDS/Hupigon.pi.2 Entdeckt am: 06/12/2005 Art: Backdoor Server In freier Wildbahn: Nein Gemeldete Infektionen: Niedrig Verbreitungspotenzial: Niedrig Schadenspotenzial: Mittel Statische Datei: Ja Dateigröße: 932.096 Bytes MD5 Prüfsumme: 1a3cd56d52f007d9ba012b6a125e30db VDF Version: 6.32.01.11
Allgemein Verbreitungsmethode: • Keine eigene Verbreitungsroutine Aliases: • Mcafee: BackDoor-AWQ.b • Bitdefender: Backdoor.Hupigon.E Betriebsysteme: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Auswirkungen: • Erstellt schädliche Dateien • Änderung an der Registry • Ermöglicht unbefugten Zugriff auf den Computer Dateien Eine Kopie seiner selbst wird hier erzeugt: • %WINDIR% \internet.exe Die anfänglich ausgeführte Kopie der Malware wird gelöscht. Es werden folgende Dateien erstellt: – Eine Datei für temporären Gebrauch. Diese wird möglicherweise wieder gelöscht. • %TEMPDIR% \mc%Hexadezimale Zahl% .tmp – %WINDIR% \internet.DLL Weitere Untersuchungen haben ergeben, dass diese Datei auch Malware ist. Erkannt als: BDS/Feutel.A.2 – %WINDIR% \internet_HOOk.DLL Weitere Untersuchungen haben ergeben, dass diese Datei auch Malware ist. Erkannt als: BDS/Hupigon.MK.2 Registry Die folgenden Registryschlüssel werden hinzugefügt um die Service nach einem Neustart des Systems erneut zu laden. – [HKLM\SYSTEM\CurrentControlSet\Services\internet] • Type"=dword:00000110 • Start"=dword:00000002 • ErrorControl = dword:00000000 • ImagePath = %WINDIR% \internet.exe • DisplayName = internet • ObjectName = LocalSystem • Description = ϵͳ¹¤¾ß – [HKLM\SYSTEM\CurrentControlSet\Services\internet\Security] • Security = %Hex Werte% – [HKLM\SYSTEM\CurrentControlSet\Services\internet\Enum] • 0 = Root\\LEGACY_INTERNET\\0000 • Count = dword:00000001 • NextInstance = dword:00000001 – [HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_INTERNET] • NextInstance = dword:00000001 – [HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_INTERNET\0000] • Service"="internet" • Legacy = dword:00000001 • ConfigFlags = dword:00000000 • Class = LegacyDriver • ClassGUID = {8ECC055D-047F-11D1-A537-0000F8753ED1} • DeviceDesc = internet – [HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_INTERNET\0000\ Control] • *NewlyCreated* = dword:00000000 • ActiveService = internet – [HKLM\SYSTEM\CurrentControlSet\Services\mchInjDrv] • Type = dword:00000001 • ErrorControl = dword:00000000 • Start = dword:00000004 • ImagePath = \??\%TEMPDIR% \mc%Hexadezimale Zahl% .tmp • DeleteFlag"=dword:00000001 Folgende Registryschlüssel werden hinzugefügt: – [HKCU\Software\Microsoft\Internet Connection Wizard] • Completed = hex:01,00,00,00 – [HKCU\Software\Microsoft\Internet Explorer\Main] • Check_Associations = no Hintertür Kontaktiert Server: Den folgenden: • vip.huigezi.com/user/********** Hierdurch werden Hintertürfunktionen bereitgestellt. Injektion – Es injiziert eine Backdoor-Routine in einen Prozess. Prozessname: • iexplore.exe – Es injiziert folgende Datei in einen Prozess: %WINDIR% \internet_HOOk.DLL Prozessname: • %alle laufenden Prozesse% Rootkit Technologie Ist eine Technoloie die eine bestimmte Art von Malware beschreibt. Diese versteckt sich vor Systemprogrammen, Sicherheitsprogrammen und letztendlich dem Benutzer. Versteckt folgendes: – Eigene Dateien Eingesetzte Methode: • Unsichtbar von Windows API Datei Einzelheiten Programmiersprache: Das Malware-Programm wurde in Delphi geschrieben.
Die Beschreibung wurde erstellt von Andrei Gherman am Donnerstag, 2. März 2006 Die Beschreibung wurde geändert von Andrei Gherman am Donnerstag, 2. März 2006
zurück
.
.
.
.