Vírus BDS/Hupigon.chy Data em que surgiu: 12/09/2006 Tipo: Servidor Backdoor Incluído na lista "In The Wild" Não Nível de danos: Baixo Nível de distribuição: Baixo Nível de risco: Médio Ficheiro estático: Sim Tamanho: 833.536 Bytes MD5 checksum: 4052dc2493d0b00af39524765d4c6119 Versão VDF: 6.35.01.215 Versão IVDF: 6.35.01.219 - quarta-feira, 13 de setembro de 2006
Vulgarmente Meio de transmissão: • Não tem rotinas de propagação Alias: • Mcafee: BackDoor-AWQ • Kaspersky: Backdoor.Win32.Hupigon.chy • TrendMicro: BKDR_HUPIGON.BJX • F-Secure: Backdoor.Win32.Hupigon.chy • Eset: Win32/Hupigon.CHY Sistemas Operativos: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Descarrega ficheiros • Altera o registo do Windows • Informação de roubos • Possibilita acesso não autorizado ao computador Ficheiros Autocopia-se para a seguinte localização: • %WINDIR% \server.bat Apaga a cópia executada inicialmente. São criados os seguintes ficheiros: – %SYSDIR% \SVKP.sys – %WINDIR% \uninstal.bat Além disso executa-se depois de gerado. Este ficheiro de processamento em lote é usado para apagar um ficheiro. Registry (Registo do Windows) São adicionados os seguintes valores ao registo do Windows de forma a que os serviços sejam carregados depois do computador ser reiniciado: – [HKLM\SYSTEM\CurrentControlSet\Services\SVKP] • "Type"=dword:00000001 • "Start"=dword:00000002 • "ErrorControl"=dword:00000001 • "ImagePath"="%SYSDIR% \SVKP.sys" • "DisplayName"="SVKP" – [HKLM\SYSTEM\CurrentControlSet\Services\SVKP\Security] • "Security"=%valores hex% – [HKLM\SYSTEM\CurrentControlSet\Services\SVKP\Enum] • "0"="Root\\LEGACY_SVKP\\0000" • "Count"=dword:00000001 • "NextInstance"=dword:00000001 – [HKLM\SYSTEM\CurrentControlSet\Services\BNS Service] • "Type"=dword:00000110 • "Start"=dword:00000002 • "ErrorControl"=dword:00000000 • "ImagePath"="%WINDIR% \server.bat" • "DisplayName"="DNS Service" • "ObjectName"="LocalSystem" • "Description"="Ö§³Ö´Ë¼ÆËã»úµÄ½âÎöºÍ»º³åÓòÃûϵͳ(DNS)·þÎñ¡£Èç¹û´Ë·þÎñÍ£Ö¹£¬½âÎöºÍ»º³åÓòÃûϵͳ(DNS)·þÎñ¹¦Äܽ«²»¿ÉÓá£" – [HKLM\SYSTEM\CurrentControlSet\Services\BNS Service\Security] • "Security"=%valores hex% – [HKLM\SYSTEM\CurrentControlSet\Services\BNS Service\Enum] • "0"="Root\\LEGACY_BNS_SERVICE\\0000" • "Count"=dword:00000001 • "NextInstance"=dword:00000001 Backdoor São abertas as seguintes portas: – iexplore.exe numa porta TCP 8080 de forma a fornecer um servidor proxy. – iexplore.exe numa porta TCP 1080 Contacta o servidor: Seguinte: • syrus.3322.**********:8000 Como resultado pode enviar informação poderiam e dar capacidade de controlo remoto. Envia informação sobre: • Nome do computador • Informação sobre o sistema operativo Windows Introdução de código viral noutros processos – Introduz-se a si próprio num processo. Nome do processo: • iexplore.exe Detalhes do ficheiro Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com o seguinte empacotador de runtime: • SVKP
Descrição enviada por Adriana Popa em
quinta-feira, 26 de outubro de 2006 Descrição atualizada por Adriana Popa em
sexta-feira, 27 de outubro de 2006
Voltar
.
.
.
.