Name: BDS/Hupigon.chz Entdeckt am: 12/09/2006 Art: Backdoor Server In freier Wildbahn: Nein Gemeldete Infektionen: Niedrig Verbreitungspotenzial: Niedrig Schadenspotenzial: Mittel Statische Datei: Ja Dateigröße: 708.608 Bytes MD5 Prüfsumme: 9c8d5c674889597f7f5726c0c794ef04 VDF Version: 6.35.01.215 IVDF Version: 6.35.01.219 - Mittwoch, 13. September 2006
General Verbreitungsmethode: • Keine eigene Verbreitungsroutine Aliases: • Mcafee: BackDoor-AWQ • Kaspersky: Backdoor.Win32.Hupigon.chz • TrendMicro: BKDR_HUPIGON.BMF • F-Secure: Backdoor.Win32.Hupigon.chz • Eset: Win32/Hupigon.CHZ Betriebsysteme: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Auswirkungen: • Lädt eine Dateien herunter • Erstellt eine Datei • Änderung an der Registry • Stiehlt Informationen • Ermöglicht unbefugten Zugriff auf den Computer Dateien Eine Kopie seiner selbst wird hier erzeugt: • %WINDIR% \Hacker.com.cn.exe Es wird folgende Datei erstellt: – %WINDIR% \uninstal.bat Des weiteren wird sie ausgeführt nachdem sie vollständig erstellt wurde. Diese Batchdatei wird genutzt um eine Datei zu löschen. Es wird versucht folgende Datei herunterzuladen: – Die URL ist folgende: • k2u.512j.com/********** Diese Datei enthält wahrscheinlich Download-Adressen welche als weitere Quelle für neue Bedrohungen dienen können. Registry Die folgenden Registryschlüssel werden hinzugefügt um die Service nach einem Neustart des Systems erneut zu laden. – [HKLM\SYSTEM\CurrentControlSet\Services\winfile system protect] • "Type"=dword:00000110 • "Start"=dword:00000002 • "ErrorControl"=dword:00000000 • "ImagePath"="%WINDIR% \Hacker.com.cn.exe" • "DisplayName"="winfile system protect" • "ObjectName"="LocalSystem" • "Description"="ϵͳÎļþ±£»¤" – [HKLM\SYSTEM\CurrentControlSet\Services\winfile system protect\ Security] • "Security"=%Hex Werte% – [HKLM\SYSTEM\CurrentControlSet\Services\winfile system protect\ Enum] • "0"="Root\\LEGACY_WINFILE_SYSTEM_PROTECT\\0000" • "Count"=dword:00000001 • "NextInstance"=dword:00000001 Hintertür Kontaktiert Server: Den folgenden: • %URL von heruntergeladener Datei% Hierdurch können Informationen gesendet und Hintertürfunktionen bereitgestellt werden. Sende Informationen über: • Computername • Information über das Windows Betriebsystem Injektion – Es injiziert sich in einen Prozess. Prozessname: • iexplore.exe Datei Einzelheiten Laufzeitpacker: Um eine Erkennung zu erschweren und die Größe der Datei zu reduzieren wurde sie mit folgendem Laufzeitpacker gepackt: • ASProtect
Die Beschreibung wurde erstellt von Adriana Popa am Donnerstag, 26. Oktober 2006 Die Beschreibung wurde geändert von Adriana Popa am Freitag, 27. Oktober 2006
zurück
.
.
.
.