Nome del virus: BDS/Hupigon.pi.2 Scoperto: 06/12/2005 Tipo: Backdoor Server In circolazione (ITW): No Numero delle infezioni segnalate: Basso Potenziale di propagazione: Basso Potenziale di danni: Medio File statico: Si Dimensione del file: 932.096 Byte Somma di controllo MD5: 1a3cd56d52f007d9ba012b6a125e30db Versione VDF: 6.32.01.11
Generale Metodo di propagazione: • Nessuna propria procedura di propagazione Alias: • Mcafee: BackDoor-AWQ.b • Bitdefender: Backdoor.Hupigon.E Piattaforme / Sistemi operativi: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effetti secondari: • Duplica file “maligni” • Modifica del registro • Accesso e controllo del computer da parte di terzi File Si copia alla seguente posizione: • %WINDIR% \internet.exe Cancella la copia di se stesso eseguita inizialmente. Vengono creati i seguenti file: – Un file ad uso temporaneo che può essere cancellato in seguito: • %TEMPDIR% \mc%numero esadecimale% .tmp – %WINDIR% \internet.DLL Ulteriori analisi hanno accertato che questo file è anch'esso un malware. Riconosciuto come: BDS/Feutel.A.2 – %WINDIR% \internet_HOOk.DLL Ulteriori analisi hanno accertato che questo file è anch'esso un malware. Riconosciuto come: BDS/Hupigon.MK.2 Registro Vengono aggiunte nel registro le seguenti chiavi con lo scopo di caricare i servizi dopo il riavvio: – [HKLM\SYSTEM\CurrentControlSet\Services\internet] • Type"=dword:00000110 • Start"=dword:00000002 • ErrorControl = dword:00000000 • ImagePath = %WINDIR% \internet.exe • DisplayName = internet • ObjectName = LocalSystem • Description = ϵͳ¹¤¾ß – [HKLM\SYSTEM\CurrentControlSet\Services\internet\Security] • Security = %valori esadecimali% – [HKLM\SYSTEM\CurrentControlSet\Services\internet\Enum] • 0 = Root\\LEGACY_INTERNET\\0000 • Count = dword:00000001 • NextInstance = dword:00000001 – [HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_INTERNET] • NextInstance = dword:00000001 – [HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_INTERNET\0000] • Service"="internet" • Legacy = dword:00000001 • ConfigFlags = dword:00000000 • Class = LegacyDriver • ClassGUID = {8ECC055D-047F-11D1-A537-0000F8753ED1} • DeviceDesc = internet – [HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_INTERNET\0000\ Control] • *NewlyCreated* = dword:00000000 • ActiveService = internet – [HKLM\SYSTEM\CurrentControlSet\Services\mchInjDrv] • Type = dword:00000001 • ErrorControl = dword:00000000 • Start = dword:00000004 • ImagePath = \??\%TEMPDIR% \mc%numero esadecimale% .tmp • DeleteFlag"=dword:00000001 Vengono aggiunte le seguenti chiavi di registro: – [HKCU\Software\Microsoft\Internet Connection Wizard] • Completed = hex:01,00,00,00 – [HKCU\Software\Microsoft\Internet Explorer\Main] • Check_Associations = no Backdoor Contatta il server: Il seguente: • vip.huigezi.com/user/********** Come risultato viene fornita la capacità di controllare da remoto. Come il virus si inserisce nei processi – Inserisce una procedura di backdoor in un processo. Nome del processo: • iexplore.exe – Inserisce il seguente file in un processo: %WINDIR% \internet_HOOk.DLL Nome del processo: • %tutti i processi in esecuzione% Tecnologia Rootkit È una tecnologia specifica del malware. Il malware si nasconde dalle utilità di sistema, dalle applicazioni di sicurezza e, alla fine, dall'utente. Nasconde il seguente: – I propri file Metodo utilizzato: • Nascosto dalle Windows API Dettagli del file Linguaggio di programmazione: Il malware è stato scritto in Delphi.
Descrizione inserita da Andrei Gherman su giovedì 2 marzo 2006 Descrizione aggiornata da Andrei Gherman su giovedì 2 marzo 2006
Indietro
.
.
.
.