Nombre:BDS/GrayBird.LE
Descubierto:21/09/2006
Tipo:Servidor Backdoor
En circulación (ITW):No
Número de infecciones comunicadas:Bajo
Potencial de propagación:Bajo
Potencial dañino:Medio
Fichero estático:
Tamaño:384.835 Bytes
Suma de control MD5:aba8e6611ab80E5d747b32464674faf6
Versión del VDF:6.35.01.115
Versión del IVDF:6.35.01.116 - lunes 21 de agosto de 2006

 General Método de propagación:
   • No tiene rutina propia de propagación


Alias:
   •  Mcafee: BackDoor-ARR trojan
   •  Kaspersky: Backdoor.Win32.GrayBird.le
   •  Sophos: Troj/Bckdr-OXB
   •  Bitdefender: Backdoor.Graybird.FN


Plataformas / Sistemas operativos:
   • Windows 95
   • Windows 98
   • Windows 98 SE
   • Windows NT
   • Windows ME
   • Windows 2000
   • Windows XP
   • Windows 2003


Efectos secundarios:
   • Descarga un fichero
   • Suelta un fichero
   • Modificaciones en el registro
   • Posibilita el acceso no autorizado al ordenador

 Ficheros Se copia a sí mismo en la siguiente ubicación:
   • %WINDIR%\Hacker.com.cn.ini



Elimina la copia inicial del virus.



Crea el siguiente fichero:

%WINDIR%\uninstal.bat Además, el fichero es ejecutado después de haber sido creado. Este fichero batch es empleado para eliminar un fichero.



Intenta descargar un fichero:

– La dirección es la siguiente:
   • http://www.bfliao.27h.com/**********
Al realizar esta descripción, dicho fichero no estaba disponible para análisis adicionales.

 Registro Añade las siguientes claves al registro:

– [HKLM\SYSTEM\CurrentControlSet\Services\Windows XP Vista ]
   • "Type"=dword:00000110
   • "Start"=dword:00000002
   • "ErrorControl"=dword:00000000
   • "ImagePath"="%WINDIR%\Hacker.com.cn.ini"
   • "DisplayName"="Windows XP Vista "
   • "ObjectName"="LocalSystem"
   • "Description"="»Ò¸ë×Ó·þÎñ¶Ë³ÌÐò¡£Ô¶³Ì¼à¿Ø¹ÜÀí."

– [HKLM\SYSTEM\CurrentControlSet\Services\Windows XP Vista \
   Security]
   • "Security"=%valores hex%

– [HKLM\SYSTEM\CurrentControlSet\Services\Windows XP Vista \
   Enum]
   • "0"="Root\LEGACY_WINDOWS_XP_VISTA________\0000"

– [HKLM\SYSTEM\CurrentControlSet\Enum\Root\
   LEGACY_WINDOWS_XP_VISTA________\0000\Control]
   • "*NewlyCreated*"=dword:00000000
   • "ActiveService"="Windows XP Vista "

 Backdoor (Puerta trasera) Abre el siguiente puerto:

%PROGRAM FILES%\Internet Explorer\IEXPLORE.EXE en el puerto TCP 8080 para funcionar como servidor HTTP.

Capabilidades de control remoto:
    • Desactivar la opción de compartir recursos en la red
    • Activar la opción para compartir recursos en la red
    • Ejecutar fichero

 Informaciones diversas Objeto mutex:
Crea el siguiente objeto mutex:
   • Hacker.com.cn_MUTEX


Técnicas anti-debugging
Verifica si está funcionando el siguiente programa:
   • SoftIce


 Datos del fichero Lenguaje de programación:
El programa de malware ha sido escrito en Delphi.


Programa de compresión de ejecutables:
Para agravar la detección y reducir el tamaño del fichero, emplea el siguiente programa de compresión de ejecutables:
   • PEPack

Descripción insertada por Monica Ghitun el jueves 21 de septiembre de 2006
Descripción actualizada por Andrei Ivanes el jueves 19 de octubre de 2006

Volver . . . .