English
Deutsch
Español
Italian
Home
Vireninfos
BDS/Hupigon.chy
Suche
Home
Support
Lösungen
Produkte
Downloads
Vireninfos
Statistiken
VDF Historie
Virenkunde
Datei-Upload
Sicherheits-News
In-the-Wild-Viren
Unternehmen
Presse
Partner
Newsletter
BDS/Hupigon.chy - Backdoor Server
Siehe auch
Kurzfassung
Vollständig
Statistik
Wie würden Sie diese Information bewerten?
Wertlos
Hervorragend
Name:
BDS/Hupigon.chy
Entdeckt am:
12/09/2006
Art:
Backdoor Server
In freier Wildbahn:
Nein
Gemeldete Infektionen:
Niedrig
Verbreitungspotenzial:
Niedrig
Schadenspotenzial:
Mittel
Statische Datei:
Ja
Dateigröße:
833.536 Bytes
MD5 Prüfsumme:
4052dc2493d0b00af39524765d4c6119
VDF Version:
6.35.01.215
IVDF Version:
6.35.01.219
- Wed, 13 Sep 2006 11:05 (GMT+1)
General
Verbreitungsmethode:
• Keine eigene Verbreitungsroutine
Aliases:
• Mcafee: BackDoor-AWQ
• Kaspersky: Backdoor.Win32.Hupigon.chy
• TrendMicro: BKDR_HUPIGON.BJX
• F-Secure: Backdoor.Win32.Hupigon.chy
• Eset: Win32/Hupigon.CHY
Betriebsysteme:
• Windows 98
• Windows 98 SE
• Windows NT
• Windows ME
• Windows 2000
• Windows XP
• Windows 2003
Auswirkungen:
• Erstellt Dateien
• Änderung an der Registry
• Stiehlt Informationen
• Ermöglicht unbefugten Zugriff auf den Computer
Dateien
Eine Kopie seiner selbst wird hier erzeugt:
•
%WINDIR%
\server.bat
Die anfänglich ausgeführte Kopie der Malware wird gelöscht.
Es werden folgende Dateien erstellt:
–
%SYSDIR%
\SVKP.sys
–
%WINDIR%
\uninstal.bat Des weiteren wird sie ausgeführt nachdem sie vollständig erstellt wurde. Diese Batchdatei wird genutzt um eine Datei zu löschen.
Registry
Die folgenden Registryschlüssel werden hinzugefügt um die Service nach einem Neustart des Systems erneut zu laden.
– [HKLM\SYSTEM\CurrentControlSet\Services\SVKP]
• "Type"=dword:00000001
• "Start"=dword:00000002
• "ErrorControl"=dword:00000001
• "ImagePath"="
%SYSDIR%
\SVKP.sys"
• "DisplayName"="SVKP"
– [HKLM\SYSTEM\CurrentControlSet\Services\SVKP\Security]
• "Security"=
%Hex Werte%
– [HKLM\SYSTEM\CurrentControlSet\Services\SVKP\Enum]
• "0"="Root\\LEGACY_SVKP\\0000"
• "Count"=dword:00000001
• "NextInstance"=dword:00000001
– [HKLM\SYSTEM\CurrentControlSet\Services\BNS Service]
• "Type"=dword:00000110
• "Start"=dword:00000002
• "ErrorControl"=dword:00000000
• "ImagePath"="
%WINDIR%
\server.bat"
• "DisplayName"="DNS Service"
• "ObjectName"="LocalSystem"
• "Description"="Ö§³Ö´Ë¼ÆËã»úµÄ½âÎöºÍ»º³åÓòÃûϵͳ(DNS)·þÎñ¡£Èç¹û´Ë·þÎñÍ£Ö¹£¬½âÎöºÍ»º³åÓòÃûϵͳ(DNS)·þÎñ¹¦Äܽ«²»¿ÉÓá£"
– [HKLM\SYSTEM\CurrentControlSet\Services\BNS Service\Security]
• "Security"=
%Hex Werte%
– [HKLM\SYSTEM\CurrentControlSet\Services\BNS Service\Enum]
• "0"="Root\\LEGACY_BNS_SERVICE\\0000"
• "Count"=dword:00000001
• "NextInstance"=dword:00000001
Hintertür
Die folgenden Ports werden geöffnet:
– iexplore.exe am TCP Port 8080 um einen Proxy Server zur Verfügung zu stellen.
– iexplore.exe am TCP Port 1080
Kontaktiert Server:
Den folgenden:
• syrus.3322.**********:8000
Hierdurch können Informationen gesendet und Hintertürfunktionen bereitgestellt werden.
Sende Informationen über:
• Computername
• Information über das Windows Betriebsystem
Injektion
– Es injiziert sich in einen Prozess.
Prozessname:
• iexplore.exe
Datei Einzelheiten
Laufzeitpacker:
Um eine Erkennung zu erschweren und die Größe der Datei zu reduzieren wurde sie mit folgendem Laufzeitpacker gepackt:
• SVKP
Kurzfassung
hier
.
Beschreibung erstellt von Adriana Popa am Thu, 26 Oct 2006 15:44 (GMT+1)
Beschreibung geändert von Adriana Popa am Fri, 27 Oct 2006 14:34 (GMT+1)
»
Über Malware
»
Über Phishing
»
In-the-Wild-Viren
« zurück
Diese Seite drucken
TR/Crypt.CFI.Gen
Worm/Mytob.BQ
W32/Elkern.C
Worm/Mytob.AD
Worm/Netsky.D.Dam
TR/Delf.Agent.ABC
TR/Agent.284658
TR/Dldr.Tiny.brm
Worm/Autorun.FY.1
JS/Dldr.Iframe.BM
Einfach aktuelle Nachrichten von Avira bekommen, als
Erkennt und entfernt folgende Malware und ihre Varianten:
Worm/Sober.J
Worm/Sober.P
Worm/Sober.Y
W32/Stanit.A
Worm/NetSky.AA
Worm/NetSky.B.1
Worm/NetSky.C
Worm/Netsky.D.Dam
Worm/NetSky.P
Worm/NetSky.X
Worm/Mytob.IN.2
Worm/Mytob.KS
TR/Spy.Banker.AATZ
TR/Spy.Banker.AATZ.1
TR/Spy.Banker.AATZ.2
TR/Spy.Banker.AATZ.3
Hier downloaden
Virenwarnung
auf Ihre Webseite einbinden
© 2008 Avira GmbH
Copyright
Datenschutz
Sitemap
Feedback
Impressum
FAQ
Kontakt