Nome del virus: BDS/Hupigon.chy Scoperto: 12/09/2006 Tipo: Backdoor Server In circolazione (ITW): No Numero delle infezioni segnalate: Basso Potenziale di propagazione: Basso Potenziale di danni: Medio File statico: Si Dimensione del file: 833.536 Byte Somma di controllo MD5: 4052dc2493d0b00af39524765d4c6119 Versione VDF: 6.35.01.215 Versione IVDF: 6.35.01.219 - mercoledì 13 settembre 2006
Generale Metodo di propagazione: • Nessuna propria procedura di propagazione Alias: • Mcafee: BackDoor-AWQ • Kaspersky: Backdoor.Win32.Hupigon.chy • TrendMicro: BKDR_HUPIGON.BJX • F-Secure: Backdoor.Win32.Hupigon.chy • Eset: Win32/Hupigon.CHY Piattaforme / Sistemi operativi: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effetti secondari: • Duplica file • Modifica del registro • Sottrae informazioni • Accesso e controllo del computer da parte di terzi File Si copia alla seguente posizione: • %WINDIR% \server.bat Cancella la copia di se stesso eseguita inizialmente. Vengono creati i seguenti file: – %SYSDIR% \SVKP.sys – %WINDIR% \uninstal.bat Viene eseguito ulteriormente dopo che è stato completamente creato. Questo file automatico è utilizzato per cancellare un file. Registro Vengono aggiunte nel registro le seguenti chiavi con lo scopo di caricare i servizi dopo il riavvio: – [HKLM\SYSTEM\CurrentControlSet\Services\SVKP] • "Type"=dword:00000001 • "Start"=dword:00000002 • "ErrorControl"=dword:00000001 • "ImagePath"="%SYSDIR% \SVKP.sys" • "DisplayName"="SVKP" – [HKLM\SYSTEM\CurrentControlSet\Services\SVKP\Security] • "Security"=%valori esadecimali% – [HKLM\SYSTEM\CurrentControlSet\Services\SVKP\Enum] • "0"="Root\\LEGACY_SVKP\\0000" • "Count"=dword:00000001 • "NextInstance"=dword:00000001 – [HKLM\SYSTEM\CurrentControlSet\Services\BNS Service] • "Type"=dword:00000110 • "Start"=dword:00000002 • "ErrorControl"=dword:00000000 • "ImagePath"="%WINDIR% \server.bat" • "DisplayName"="DNS Service" • "ObjectName"="LocalSystem" • "Description"="Ö§³Ö´Ë¼ÆËã»úµÄ½âÎöºÍ»º³åÓòÃûϵͳ(DNS)·þÎñ¡£Èç¹û´Ë·þÎñÍ£Ö¹£¬½âÎöºÍ»º³åÓòÃûϵͳ(DNS)·þÎñ¹¦Äܽ«²»¿ÉÓá£" – [HKLM\SYSTEM\CurrentControlSet\Services\BNS Service\Security] • "Security"=%valori esadecimali% – [HKLM\SYSTEM\CurrentControlSet\Services\BNS Service\Enum] • "0"="Root\\LEGACY_BNS_SERVICE\\0000" • "Count"=dword:00000001 • "NextInstance"=dword:00000001 Backdoor Le seguenti porte sono aperte: – iexplore.exe sulla porta TCP 8080 con lo scopo di procurarsi un server proxy. – iexplore.exe sulla porta TCP 1080 Contatta il server: Il seguente: • syrus.3322.**********:8000 Come risultato può inviare informazioni e potrebbe venire fornito il controllo remoto. Invia informazioni riguardanti: • Nome del computer • Informazioni sul sistema operativo Windows Come il virus si inserisce nei processi – Si inserisce in un processo. Nome del processo: • iexplore.exe Dettagli del file Software di compressione: Per complicarne l'individuazione e ridurre la dimensione del file, viene compresso con il seguente software di compressione: • SVKP
Descrizione inserita da Adriana Popa su giovedì 26 ottobre 2006 Descrizione aggiornata da Adriana Popa su venerdì 27 ottobre 2006
Indietro
.
.
.
.