English
Deutsch
Español
Italian
Home
Minacce
TR/Hupigon.MY
Cerca
Home
Supporto
Soluzioni
Prodotti
Downloads
Minacce
Statistics
Phishing Worldmap
VDF History
Virus Science
Submit Sample
Security News
Viruses In the Wild
Azienda
Stampa
Partner
Newsletter
TR/Hupigon.MY - Trojan
Vedi anche
In breve
Descrizione completa
Statistiche
How would you rate this information?
Worthless
Excellent
Nome del virus:
TR/Hupigon.MY
Scoperto:
19/10/2006
Tipo:
Trojan
In circolazione (ITW):
No
Numero delle infezioni segnalate:
Basso
Potenziale di propagazione:
Basso
Potenziale di danni:
Medio
File statico:
Si
Dimensione del file:
396.230 Byte
Somma di controllo MD5:
9761700bdb80002583ea2ce27d131959
Versione VDF:
6.36.00.61
Versione IVDF:
6.36.00.75
Generale
Metodo di propagazione:
• Nessuna propria procedura di propagazione
Alias:
• Mcafee: BackDoor-AWQ.b
• Kaspersky: Backdoor.Win32.Hupigon.clv
• F-Secure: Backdoor.Win32.Hupigon.clv
• Eset: Win32/Hupigon.MN
Piattaforme / Sistemi operativi:
• Windows 95
• Windows 98
• Windows 98 SE
• Windows NT
• Windows ME
• Windows 2000
• Windows XP
• Windows 2003
Effetti secondari:
• Duplica un file
• Modifica del registro
• Sottrae informazioni
• Accesso e controllo del computer da parte di terzi
File
Si copia alla seguente posizione:
•
%WINDIR%
\Server
Cancella la copia di se stesso eseguita inizialmente.
Viene creato il seguente file:
–
%WINDIR%
\Delete.bat Viene eseguito ulteriormente dopo che è stato completamente creato. Questo file automatico è utilizzato per cancellare un file.
Prova ad eseguire il seguente file:
– Nome del file:
•
%PROGRAM FILES%
\Internet Explorer\iexplore.exe
Registro
Vengono aggiunte nel registro le seguenti chiavi con lo scopo di caricare i servizi dopo il riavvio:
– [HKLM\SYSTEM\CurrentControlSet\Services\system32]
• "Type"=dword:00000110
• "Start"=dword:00000002
• "ErrorControl"=dword:00000000
• "ImagePath"="
%WINDIR%
\Server"
• "DisplayName"="system"
• "ObjectName"="LocalSystem"
• "Description"="windows
%stringa di caratteri casuale%
"
– [HKLM\SYSTEM\CurrentControlSet\Services\system32\Security]
• "Security"=
%valori esadecimali%
– [HKLM\SYSTEM\CurrentControlSet\Services\system32\Enum]
• "0"="Root\\LEGACY_SYSTEM32\\0000"
• "Count"=dword:00000001
• "NextInstance"=dword:00000001
Vengono aggiunte le seguenti chiavi di registro:
– [HKCR\CLSID\{
%CLSID generato%
}]
• @="
%stringa di caratteri casuale%
"
– [HKCR\CLSID\{
%CLSID generato%
}\InprocServer32]
• @=
%dipendente dal sistema%
– [HKCR\CLSID\{
%CLSID generato%
}\ProgID]
• @=
%dipendente dal sistema%
– [HKCR\CLSID\{
%CLSID generato%
}\Programmable]
• @=""
– [HKCR\CLSID\{
%CLSID generato%
}\TypeLib]
• @="{
%CLSID generato%
}"
– [HKCR\CLSID\{
%CLSID generato%
}\Version]
• @=
%dipendente dal sistema%
– [HKCR\CLSID\{
%CLSID generato%
}\VersionIndependentProgID]
• @=
%dipendente dal sistema%
– [HKCR\TypeLib\{
%CLSID generato%
}]
• @=""
– [HKCR\TypeLib\{
%CLSID generato%
}\1.0]
• @=
%dipendente dal sistema%
– [HKCR\TypeLib\{
%CLSID generato%
}\1.0\0]
• @=""
– [HKCR\TypeLib\{
%CLSID generato%
}\1.0\0\win32]
• @=
%dipendente dal sistema%
– [HKCR\TypeLib\{
%CLSID generato%
}\1.0\FLAGS]
• @="0"
– [HKCR\TypeLib\{
%CLSID generato%
}\1.0\HELPDIR]
• @=
%dipendente dal sistema%
– [HKCU\Software\ASProtect\SpecData]
• @="73C2167373C21673"
• "73C2167373C21673"=
%valori esadecimali%
– [HKCR\.key]
• @="regfile"
Backdoor
Contatta il server:
Il seguente:
• 33733.ipread.**********:8000
Come risultato può inviare alcune informazioni.
Invia informazioni riguardanti:
• Nome del computer
• Indirizzo IP
• Ora di sistema
• Informazioni sul sistema operativo Windows
Varie
Mutex:
Crea il seguente Mutex:
• HUIGEZI1.2320060923
Dettagli del file
Linguaggio di programmazione:
Il malware è stato scritto in Delphi.
Software di compressione:
Per complicarne l'individuazione e ridurre la dimensione del file, viene compresso con un software di compressione.
Per la descrizione "in breve" clicca
qui
.
Descrizione inserita da Monica Ghitun il Thu, 19 Oct 2006 16:21 (GMT+1)
Descrizione aggiornata da Adriana Popa il Thu, 16 Nov 2006 11:51 (GMT+1)
»
About Malware
»
About Phishing
»
Viruses In the Wild
« back
Print this page
TR/Crypt.CFI.Gen
W32/Elkern.C
Worm/Lovgate.W
Worm/Mytob.U
Worm/Mytob.BQ
TR/Dldr.Exchanger.OQ
TR/Dldr.Small.but
TR/Kavimondas.B
TR/Dldr.Agent.73728
JS/Dldr.Iframe.BY
© 2008 Avira GmbH
Copyright
Privacy
Mappa del sito
Feedback
Informazione legale
FAQ
Contatti