Nume: BDS/Hupigon.pi.2 Descoperit pe data de: 06/12/2005 Tip: Backdoor Server ITW: Nu Numar infectii raportate: Scazut Potential de raspandire: Scazut Potential de distrugere: Mediu Fisier static: Da Marime: 932.096 Bytes MD5: 1a3cd56d52f007d9ba012b6a125e30db Versiune VDF: 6.32.01.11
General Metoda de raspandire: • Nu are rutina proprie de raspandire Alias: • Mcafee: BackDoor-AWQ.b • Bitdefender: Backdoor.Hupigon.E Sistem de operare: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efecte secundare: • Creeaza fisiere malware • Modificari in registri • Posibilitatea accesului neautorizat la computer Fisiere Se copiaza in urmatoarea locatie: • %WINDIR%\internet.exe Sterge copia initiala a virusului. Sunt create fisierele: – Un fisier temporar care poate fi sters dupa aceea: • %TEMPDIR%\mc%numar hexazecimal% .tmp – %WINDIR%\internet.DLL Analiza ulterioara a relevat ca si acest fisier este malware. Detectat ca: BDS/Feutel.A.2 – %WINDIR%\internet_HOOk.DLL Analiza ulterioara a relevat ca si acest fisier este malware. Detectat ca: BDS/Hupigon.MK.2 Registrii sistemului Urmatoarele chei sunt adaugate in registri pentru a incarca serviciile la repornirea sistemului: – [HKLM\SYSTEM\CurrentControlSet\Services\internet] • Type"=dword:00000110 • Start"=dword:00000002 • ErrorControl = dword:00000000 • ImagePath = %WINDIR%\internet.exe • DisplayName = internet • ObjectName = LocalSystem • Description = ϵͳ¹¤¾ß – [HKLM\SYSTEM\CurrentControlSet\Services\internet\Security] • Security = %valori hex% – [HKLM\SYSTEM\CurrentControlSet\Services\internet\Enum] • 0 = Root\\LEGACY_INTERNET\\0000 • Count = dword:00000001 • NextInstance = dword:00000001 – [HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_INTERNET] • NextInstance = dword:00000001 – [HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_INTERNET\0000] • Service"="internet" • Legacy = dword:00000001 • ConfigFlags = dword:00000000 • Class = LegacyDriver • ClassGUID = {8ECC055D-047F-11D1-A537-0000F8753ED1} • DeviceDesc = internet – [HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_INTERNET\0000\ Control] • *NewlyCreated* = dword:00000000 • ActiveService = internet – [HKLM\SYSTEM\CurrentControlSet\Services\mchInjDrv] • Type = dword:00000001 • ErrorControl = dword:00000000 • Start = dword:00000004 • ImagePath = \??\%TEMPDIR%\mc%numar hexazecimal% .tmp • DeleteFlag"=dword:00000001 Urmatoarele chei sunt adaugate in registrii sistemului: – [HKCU\Software\Microsoft\Internet Connection Wizard] • Completed = hex:01,00,00,00 – [HKCU\Software\Microsoft\Internet Explorer\Main] • Check_Associations = no Backdoor Servere contactate: • vip.huigezi.com/user/********** Astfel se obtine control la distanta. Injectarea codului malware in alte procese – Injecteaza o rutina backdoor intr-un proces. Numele procesului: • iexplore.exe – Injecteaza fisierul urmator intr-un proces: %WINDIR%\internet_HOOk.DLL Numele procesului: • %toate procesele active% Tehnologie Rootkit Este o tehnologie specifica malware. Acesta se ascunde de programele sistemului, de aplicatiile de securitate si in cele din urma, de utilizator. Ascunde urmatoarele: – Propriile fisiere Metoda folosita: • Ascuns de Windows API Detaliile fisierului Limbaj de programare: Limbaj de programare folosit: Delphi.
Description insérée par Andrei Gherman le jeudi 2 mars 2006 Description mise à jour par Andrei Gherman le jeudi 2 mars 2006
Retour
.
.
.
.