Nome del virus: BDS/GrayBird.LE Scoperto: 21/09/2006 Tipo: Backdoor Server In circolazione (ITW): No Numero delle infezioni segnalate: Basso Potenziale di propagazione: Basso Potenziale di danni: Medio File statico: Si Dimensione del file: 384.835 Byte Somma di controllo MD5: aba8e6611ab80E5d747b32464674faf6 Versione VDF: 6.35.01.115 Versione IVDF: 6.35.01.116 - lunedì 21 agosto 2006
Generale Metodo di propagazione: • Nessuna propria procedura di propagazione Alias: • Mcafee: BackDoor-ARR trojan • Kaspersky: Backdoor.Win32.GrayBird.le • Sophos: Troj/Bckdr-OXB • Bitdefender: Backdoor.Graybird.FN Piattaforme / Sistemi operativi: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effetti secondari: • Scarica un file • Duplica un file • Modifica del registro • Accesso e controllo del computer da parte di terzi File Si copia alla seguente posizione: • %WINDIR% \Hacker.com.cn.ini Cancella la copia di se stesso eseguita inizialmente. Viene creato il seguente file: – %WINDIR% \uninstal.bat Viene eseguito ulteriormente dopo che è stato completamente creato. Questo file automatico è utilizzato per cancellare un file. Prova a scaricare un file: – La posizione è la seguente: • http://www.bfliao.27h.com/********** Al momento dell'analisi questo file non era più disponibile. Registro Vengono aggiunte le seguenti chiavi di registro: – [HKLM\SYSTEM\CurrentControlSet\Services\Windows XP Vista ] • "Type"=dword:00000110 • "Start"=dword:00000002 • "ErrorControl"=dword:00000000 • "ImagePath"="%WINDIR% \Hacker.com.cn.ini" • "DisplayName"="Windows XP Vista " • "ObjectName"="LocalSystem" • "Description"="»Ò¸ë×Ó·þÎñ¶Ë³ÌÐò¡£Ô¶³Ì¼à¿Ø¹ÜÀí." – [HKLM\SYSTEM\CurrentControlSet\Services\Windows XP Vista \ Security] • "Security"=%valori esadecimali% – [HKLM\SYSTEM\CurrentControlSet\Services\Windows XP Vista \ Enum] • "0"="Root\LEGACY_WINDOWS_XP_VISTA________\0000" – [HKLM\SYSTEM\CurrentControlSet\Enum\Root\ LEGACY_WINDOWS_XP_VISTA________\0000\Control] • "*NewlyCreated*"=dword:00000000 • "ActiveService"="Windows XP Vista " Backdoor Viene aperta la seguente porta: – %PROGRAM FILES% \Internet Explorer\IEXPLORE.EXE sulla porta TCP 8080 con lo scopo di procurarsi un server HTTP. Capacità di controllo remoto: • Disattivare le condivisioni di rete • Attivare le condivisioni di rete • Eseguire file Varie Mutex: Crea il seguente Mutex: • Hacker.com.cn_MUTEX Anti debugging Verifica se il seguente programma è in esecuzione: • SoftIce Dettagli del file Linguaggio di programmazione: Il malware è stato scritto in Delphi. Software di compressione: Per complicarne l'individuazione e ridurre la dimensione del file, viene compresso con il seguente software di compressione: • PEPack
Descrizione inserita da Monica Ghitun su giovedì 21 settembre 2006 Descrizione aggiornata da Andrei Ivanes su giovedì 19 ottobre 2006
Indietro
.
.
.
.