Nom:BDS/Hupigon.chz
La date de la découverte:12/09/2006
Type:Serveur porte dérobée
En circulation:Non
Infections signalées Faible
Potentiel de distribution:Faible
Potentiel de destruction:Moyen
Fichier statique:Oui
Taille du fichier:708.608 Octets
Somme de contrôle MD5:9c8d5c674889597f7f5726c0c794ef04
Version VDF:6.35.01.215
Version IVDF:6.35.01.219 - mercredi 13 septembre 2006

 Général Méthode de propagation:
   • Il ne possède pas de propre routine de propagation


Les alias:
   •  Mcafee: BackDoor-AWQ
   •  Kaspersky: Backdoor.Win32.Hupigon.chz
   •  TrendMicro: BKDR_HUPIGON.BMF
   •  F-Secure: Backdoor.Win32.Hupigon.chz
   •  Eset: Win32/Hupigon.CHZ


Plateformes / Systèmes d'exploitation:
   • Windows 98
   • Windows 98 SE
   • Windows NT
   • Windows ME
   • Windows 2000
   • Windows XP
   • Windows 2003


Effets secondaires:
   • Il télécharge un fichier
   • Il crée un fichier
   • Il modifie des registres
   • Il vole de l'information
   • Il facilite l'accès non autorisé à l'ordinateur

 Fichiers Il s'autocopie dans l'emplacement suivant:
   • %WINDIR%\Hacker.com.cn.exe



Le fichier suivant est créé:

%WINDIR%\uninstal.bat Ensuite, il est exécuté après avoir été completment crée. Ce fichier séquentiel est employé pour effacer un fichier.



Il essaie de télécharger un ficher:

– L'emplacement est le suivant:
   • k2u.512j.com/**********
Ce fichier peut contenir d'autres emplacements de téléchargement et pourrait servir comme source à de nouvelles menaces.

 Registre Les clés de registre suivantes sont ajoutées afin de charger les services après le redémarrage:

– [HKLM\SYSTEM\CurrentControlSet\Services\winfile system protect]
   • "Type"=dword:00000110
   • "Start"=dword:00000002
   • "ErrorControl"=dword:00000000
   • "ImagePath"="%WINDIR%\Hacker.com.cn.exe"
   • "DisplayName"="winfile system protect"
   • "ObjectName"="LocalSystem"
   • "Description"="ϵͳÎļþ±£»¤"

– [HKLM\SYSTEM\CurrentControlSet\Services\winfile system protect\
   Security]
   • "Security"=%valeurs hexa%

– [HKLM\SYSTEM\CurrentControlSet\Services\winfile system protect\
   Enum]
   • "0"="Root\\LEGACY_WINFILE_SYSTEM_PROTECT\\0000"
   • "Count"=dword:00000001
   • "NextInstance"=dword:00000001

 Porte dérobée Serveur de contact:
Le suivant:
   • %URL du fichier téléchargé%

En conséquence il peut envoyer de l'information et fournir d'accès à distance.

Il envoie de l'information au sujet de:
    • Nom de l'ordinateur
    • Information sur le système d'exploitation Windows

 L'injection du code viral dans d'autres processus – Il s'injecte dans un processus.

    Nom du processus :
   • iexplore.exe


 Détails de fichier Logiciel de compression des fichiers exécutables:
Pour entraver la détection et pour réduire la taille du fichier il est compressé avec le logiciel de compression des exécutables suivant:
   • ASProtect

Description insérée par Adriana Popa le jeudi 26 octobre 2006
Description mise à jour par Adriana Popa le vendredi 27 octobre 2006

Retour . . . .