Nume: TR/Agent.fxp Descoperit pe data de: 25/04/2008 Tip: Troian ITW: Da Numar infectii raportate: Scazut Potential de raspandire: Scazut Potential de distrugere: Mediu Fisier static: Da Marime: 23.040 Bytes MD5: 9481e26583db9d77b301b1232d786e84 Versiune IVDF: 7.00.03.213 - venerdì 25 aprile 2008
General Metoda de raspandire: • Nu are rutina proprie de raspandire Alias: • Kaspersky: Trojan.Win32.Agent.fxp • F-Secure: Trojan.Win32.Agent.fxp • Sophos: W32/IRCBot-ACE • Eset: Win32/IRCBot.AAH • Bitdefender: Win32.Worm.Slenfbot.B Sistem de operare: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efecte secundare: • Blocheaza accesul la website-uri ale firmelor de securitate • Modificari in registri • Posibilitatea accesului neautorizat la computer Fisiere Se copiaza in urmatoarea locatie: • %SYSDIR%\texds.exe Sterge copia initiala a virusului. Registrii sistemului Urmatoarea cheie este adaugata in registri pentru a rula procesul la repornirea sistemului: – [HKLM\Software\Microsoft\Windows\CurrentVersion\Run] • Terminal Execution Exchange Deamon Service = texds.exe IRC Pentru a trimite informatii si pentru a fi controlat se conecteaza la serverul IRC: Server: secure.freebsd.la Port: 9798 Parola serverului: su1c1d3 Canal: #ghetto# Nick: \00\USA\%combinatie de caractere aleatoare% Parola: 3atsh1t Fisiere host Fisierul – In acest caz, inregistrarile existente sunt sterse. – Accesul la urmatoarele domenii este blocat: • jayloden.com; www.jayloden.com; www.spywareinfo.com; spywareinfo.com; www.spybot.info; spybot.info; kaspersky.com; kaspersky-labs.com; www.kaspersky.com; www.majorgeeks.com; majorgeeks.com; securityresponse.symantec.com; symantec.com; www.symantec.com; updates.symantec.com; liveupdate.symantecliveupdate.com; liveupdate.symantec.com; customer.symantec.com; update.symantec.com; www.sophos.com; sophos.com; www.virustotal.com; virustotal.com; www.mcafee.com; mcafee.com; rads.mcafee.com; mast.mcafee.com; download.mcafee.com; dispatch.mcafee.com; us.mcafee.com; www.trendsecure.com; trendsecure.com; www.viruslist.com; viruslist.com; www.hijackthis.de; hijackthis.de; f-secure.com; www.f-secure.com; Merijn.org; www.Merijn.org; www.avp.com; avp.com; analysis.seclab.tuwien.ac.at; www.bleepingcomputer.com; bleepingcomputer.com; trendmicro.com; www.trendmicro.com; www.safer-networking.org; safer-networking.org; grisoft.com; www.grisoft.com Fisierul hosts modificat va arata astfel: Tehnologie Rootkit Este o tehnologie specifica malware. Acesta se ascunde de programele sistemului, de aplicatiile de securitate si in cele din urma, de utilizator. Ascunde urmatoarele: – Propriul proces Detaliile fisierului Limbaj de programare: Limbaj de programare folosit: C (compilat cu Microsoft Visual C++). Compresia fisierului: Pentru a ingreuna detectia si a reduce marimea fisierului, este folosit urmatorul program de arhivare: • UPX
Descrizione inserita da Andrei Gherman su venerdì 25 luglio 2008 Descrizione aggiornata da Andrei Gherman su venerdì 25 luglio 2008
Indietro
.
.
.
.