Nume:BDS/Hupigon.ablm
Descoperit pe data de:11/12/2008
Tip:Backdoor Server
ITW:Da
Numar infectii raportate:Scazut
Potential de raspandire:Scazut
Potential de distrugere:Mediu
Fisier static:Da
Marime:378.552 Bytes
MD5:2ecbac909b205b5f0d7bd10cb3daccb9
Versiune IVDF:7.01.00.224 - jeudi 11 décembre 2008

 General Metoda de raspandire:
   • Nu are rutina proprie de raspandire


Alias:
   •  Kaspersky: Trojan.Win32.Pakes.mfa
   •  F-Secure: Trojan.Win32.Pakes.mfa


Sistem de operare:
   • Windows 95
   • Windows 98
   • Windows 98 SE
   • Windows NT
   • Windows ME
   • Windows 2000
   • Windows XP
   • Windows 2003


Efecte secundare:
   • Modificari in registri
   • Posibilitatea accesului neautorizat la computer

 Fisiere Se copiaza in urmatoarea locatie:
   • %WINDIR%\Norton_win32.exe



Este creat fisierul:

– %TEMPDIR%\%combinatie de caractere aleatoare% Fisierul este executat dupa ce a fost creat. Fisierul batch este folosit pentru stergerea unui fisier.

 Registrii sistemului Urmatoarea cheie este adaugata in registri pentru a rula procesul la repornirea sistemului:

– [HKLM\SYSTEM\CurrentControlSet\Services\Norton_win32]
   • "Type"=dword:00000110
   • "Start"=dword:00000002
   • "ErrorControl"=dword:00000000
   • "ImagePath"=%WINDIR%\Norton_win32.exe
   • "DisplayName"="Norton_win32"
   • "ObjectName"="LocalSystem"
   • "Description"="%text in limba chineza%"

 Backdoor Servere contactate:

   • 11826.**********helper.com:1588

Astfel se pot transmite informatii si se poate obtine control la distanta.

 Injectarea codului malware in alte procese – Se injecteaza intr-un proces.

    Numele procesului:
   • svchost.exe


 Alte informatii Metode anti-debugging
Verifica daca programele care ruleaza contin unul din urmatoarele siruri de caractere:
   • \\.\SICE
   • \\.\SIWVID
   • \\.\NTICE
   • \\.\REGSYS
   • \\.\REGVXG
   • \\.\FILEVXG
   • \\.\FILEM
   • \\.\TRW
   • \\.\ICEEXT
   • OLLYDBG
   • FileMonClass

Daca gaseste, isi termina executia imediat.

 Detaliile fisierului Compresia fisierului:
Pentru a ingreuna detectia si a reduce marimea fisierului, este folosit un program de compresie runtime.

Description insérée par Thomas Wegele le jeudi 18 décembre 2008
Description mise à jour par Thomas Wegele le jeudi 18 décembre 2008

Retour . . . .