English
Deutsch
Francais
Español
Italian
Accueil
Menaces
BDS/Delf.afu.1
Recherche
Accueil
Support
Solutions
Produits
Téléchargements
Menaces
Statistics
Phishing Worldmap
VDF History
Virus Science
Submit Sample
Security News
Viruses In the Wild
Société
Presse
Partenaires
Newsletter
BDS/Delf.afu.1 - Backdoor Server
A voir aussi
Brève description
Description complète
Statistiques
How would you rate this information?
Worthless
Excellent
Nom:
BDS/Delf.afu.1
La date de la découverte:
04/08/2006
Type:
Serveur porte dérobée
En circulation:
Non
Infections signalées
Faible
Potentiel de distribution:
Faible
Potentiel de destruction:
Moyen
Fichier statique:
Oui
Taille du fichier:
812.544 Octets
Somme de contrôle MD5:
e6415f4beff18e5a4f045c6c022cfb0E
Version VDF:
6.35.01.46
Général
Méthode de propagation:
• Il ne possède pas de propre routine de propagation
Les alias:
• Symantec: Trojan.Upchan
• Mcafee: Uploader-AC
• Kaspersky: Backdoor.Win32.Delf.afu
• TrendMicro: TSPY_SUFIAGE.G
• Sophos: Troj/Delf-DDR
• VirusBuster: trojan Backdoor.Delf.RSW
• Bitdefender: Backdoor.Delf.SS
Plateformes / Systèmes d'exploitation:
• Windows 96
• Windows 99
• Windows 98 SE
• Windows NT
• Windows ME
• Windows 2000
• Windows XP
• Windows 2003
Effets secondaires:
• Il modifie des registres
• Il vole de l'information
• Il facilite l'accès non autorisé à l'ordinateur
Fichiers
Le fichier suivant est créé:
– Fichier inoffensif:
•
%home%
\My Documents\My Pictures\
%inconnu%
Re-birth[
%la date
courante%
%l'heure courante%
]
%le nom d'utilisateur
courant%
.jpg
Registre
La clé de registre suivante est ajoutée afin de lancer le processus après le redémarrage:
– [HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
• "SVCHOST" = "
%WINDIR%
:SVCHOST.exe"
La clé de registre suivante est ajoutée:
– [HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer]
• "Count" =
%numéro hexadécimal%
La clé de registre suivante est changée:
Il désactive le Gestionnaire des tâches et l'éditeur de la base de registres La nouvelle valeur:
• "DisableTaskMgr" = dword:00000001
Porte dérobée
Les ports suivants sont ouverts:
–
%le fichier exécuté%
sur le port TCP 80 afin de fournir un serveur HTTP
–
%le fichier exécuté%
sur un port TCP aléatoire afin de fournir de capacités de porte dérobée
Serveur de contact:
Tous les suivants:
• http://isp.2c**********
• http://www.2c**********
• http://v.isp.2c**********
• http://tmp6.ch2.net/test/read.cgi/**********
• http://tmp6.ch2.net/test/**********
En conséquence il peut envoyer de l'information et fournir d'accès à distance. En plus, il répète la connexion périodiquement. Ceci est fait par l'intermédiaire de la requête HTTP GET du script CGI.
Ceci est fait par l'intermédiaire de la méthode HTTP POST en utilisant un script CGI.
Il envoie de l'information au sujet de:
• Capture d'écran
• Le statut courant du malware
Capacités d'accès à distance:
• Visiter un site web
Détails de fichier
Langage de programmation:
Le fichier a été écrit en Delphi.
Voir la description brève
ici
.
Description inséré par Daniel Constantin sur Mon, 07 Aug 2006 11:10 (GMT+1)
Description mise à jour par Daniel Constantin sur Tue, 08 Aug 2006 14:03 (GMT+1)
»
About Malware
»
About Phishing
»
Viruses In the Wild
« Retour
Imprimer cette page
W32/Elkern.C
Worm/Mytob.AT
Worm/Mytob.U
Worm/Lovgate.W
Worm/Mytob.W
DR/Agent.abpc
TR/Spy.Banker.okm.2
EXP/MS08-067.C
JAVA/Dldr.Small.A
TR/Spy.Banker.get
© 2008 Avira GmbH
Copyright
Domaine privé
Plan du site
Feedback
Marque d’impression
FAQ
Contact