VírusBDS/BO.plugin.IO.A
Data em que surgiu:10/04/2006
Tipo:Servidor Backdoor
Incluído na lista "In The Wild"Não
Nível de danos:Baixo
Nível de distribuição:Baixo
Nível de risco:Médio
Ficheiro estático:Sim
Tamanho:102.400 Bytes
MD5 checksum:a46b693e7f5e9acc926fc8a623f34859
Versão VDF:6.34.00.168

 Vulgarmente Meio de transmissão:
   • Não tem rotinas de propagação


Alias:
   •  Kaspersky: Backdoor.Win32.BO.plugin.IO.a
   •  Bitdefender: Backdoor.BO.Plugin.IO.A


Sistemas Operativos:
   • Windows 95
   • Windows 98
   • Windows 98 SE
   • Windows NT
   • Windows ME
   • Windows 2000
   • Windows XP
   • Windows 2003


Efeitos secundários:
   • Altera o registo do Windows
   • Possibilita acesso não autorizado ao computador

 Registry (Registo do Windows) É adicionado o seguinte valor ao registo do Windows de forma a que o processo seja executado depois do computador ser reiniciado:

– [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
   • cldwatch = %directório de execução do malware%\%ficheiro executado%



Adiciona a seguinte chave ao registo do Windows para executar o serviço ao iniciar o sistema:

– [HKLM\SYSTEM\CurrentControlSet\Services\Remote Control]
   • Type = dword:00000110
   • Start = dword:00000002
   • ErrorControl = dword:00000000
   • ImagePath = %directório de execução do malware%\%ficheiro executado%
   • DisplayName = Remote Control
   • ObjectName = LocalSystem

– [HKLM\SYSTEM\CurrentControlSet\Services\Remote Control\Security]
   • Security = %valores hex%

– [HKLM\SYSTEM\CurrentControlSet\Services\Remote Control\Enum]
   • 0 = Root\\LEGACY_REMOTE_CONTROL\\0000
   • Count = dword:00000001
   • NextInstance = dword:00000001

– [HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_REMOTE_CONTROL]
   • NextInstance = dword:00000001

– [HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_REMOTE_CONTROL\
   0000]
   • Service = Remote Control
   • Legacy = dword:00000001
   • ConfigFlags = dword:00000000
   • Class = LegacyDriver
   • ClassGUID = {8ECC055D-047F-11D1-A537-0000F8753ED1}
   • DeviceDesc = Remote Control

– [HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_REMOTE_CONTROL\0000\
   Control]
   • *NewlyCreated* = dword:00000000

 Backdoor É aberta a seguinte porta:

%ficheiro executado% numa porta UDP 5412 Por forma a fornecer capacidades backdoor. Como resultado é dada capacidade de controlo remoto.

 Detalhes do ficheiro Linguagem de programação:
O programa de malware está escrito em MS Visual C++.

Descrição enviada por Andrei Gherman em terça-feira, 11 de abril de 2006
Descrição atualizada por Andrei Gherman em terça-feira, 11 de abril de 2006

Voltar . . . .