Vírus BDS/Hupigon.pi.2 Data em que surgiu: 06/12/2005 Tipo: Servidor Backdoor Incluído na lista "In The Wild" Não Nível de danos: Baixo Nível de distribuição: Baixo Nível de risco: Médio Ficheiro estático: Sim Tamanho: 932.096 Bytes MD5 checksum: 1a3cd56d52f007d9ba012b6a125e30db Versão VDF: 6.32.01.11
Vulgarmente Meio de transmissão: • Não tem rotinas de propagação Alias: • Mcafee: BackDoor-AWQ.b • Bitdefender: Backdoor.Hupigon.E Sistemas Operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Descarrega ficheiros maliciosos • Altera o registo do Windows • Possibilita acesso não autorizado ao computador Ficheiros Autocopia-se para a seguinte localização: • %WINDIR% \internet.exe Apaga a cópia executada inicialmente. São criados os seguintes ficheiros: – Ficheiro temporário que poderá ser apagado mais tarde: • %TEMPDIR% \mc%número hexadecimal% .tmp – %WINDIR% \internet.DLL Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: BDS/Feutel.A.2 – %WINDIR% \internet_HOOk.DLL Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: BDS/Hupigon.MK.2 Registry (Registo do Windows) São adicionados os seguintes valores ao registo do Windows de forma a que os serviços sejam carregados depois do computador ser reiniciado: – [HKLM\SYSTEM\CurrentControlSet\Services\internet] • Type"=dword:00000110 • Start"=dword:00000002 • ErrorControl = dword:00000000 • ImagePath = %WINDIR% \internet.exe • DisplayName = internet • ObjectName = LocalSystem • Description = ϵͳ¹¤¾ß – [HKLM\SYSTEM\CurrentControlSet\Services\internet\Security] • Security = %valores hex% – [HKLM\SYSTEM\CurrentControlSet\Services\internet\Enum] • 0 = Root\\LEGACY_INTERNET\\0000 • Count = dword:00000001 • NextInstance = dword:00000001 – [HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_INTERNET] • NextInstance = dword:00000001 – [HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_INTERNET\0000] • Service"="internet" • Legacy = dword:00000001 • ConfigFlags = dword:00000000 • Class = LegacyDriver • ClassGUID = {8ECC055D-047F-11D1-A537-0000F8753ED1} • DeviceDesc = internet – [HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_INTERNET\0000\ Control] • *NewlyCreated* = dword:00000000 • ActiveService = internet – [HKLM\SYSTEM\CurrentControlSet\Services\mchInjDrv] • Type = dword:00000001 • ErrorControl = dword:00000000 • Start = dword:00000004 • ImagePath = \??\%TEMPDIR% \mc%número hexadecimal% .tmp • DeleteFlag"=dword:00000001 São adicionadas as seguintes chaves ao registo: – [HKCU\Software\Microsoft\Internet Connection Wizard] • Completed = hex:01,00,00,00 – [HKCU\Software\Microsoft\Internet Explorer\Main] • Check_Associations = no Backdoor Contacta o servidor: Seguinte: • vip.huigezi.com/user/********** Como resultado é dada capacidade de controlo remoto. Introdução de código viral noutros processos – Introduz uma rotina Backdoor num processo. Nome do processo: • iexplore.exe – Introduz o seguinte ficheiro num processo: %WINDIR% \internet_HOOk.DLL Nome do processo: • %todos os processo em execução% Tecnologia de Rootkit É uma tecnologia malware-específica. O malware esconde-se de utilitários de sistema, aplicações de segurança e, do utilizador. Oculta o seguinte: – Os seus próprios ficheiros Forma utilizada • Esconde-se na API do Windows Detalhes do ficheiro Linguagem de programação: O programa de malware está escrito em Delphi.
Descrição enviada por Andrei Gherman em
quinta-feira, 2 de março de 2006 Descrição atualizada por Andrei Gherman em
quinta-feira, 2 de março de 2006
Voltar
.
.
.
.