Vírus BDS/Hupigon.ablm Data em que surgiu: 11/12/2008 Tipo: Servidor Backdoor Incluído na lista "In The Wild" Sim Nível de danos: Baixo Nível de distribuição: Baixo Nível de risco: Médio Ficheiro estático: Sim Tamanho: 378.552 Bytes MD5 checksum: 2ecbac909b205b5f0d7bd10cb3daccb9 Versão IVDF: 7.01.00.224 - quinta-feira, 11 de dezembro de 2008
Vulgarmente Meio de transmissão: • Não tem rotinas de propagação Alias: • Kaspersky: Trojan.Win32.Pakes.mfa • F-Secure: Trojan.Win32.Pakes.mfa Sistemas Operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Altera o registo do Windows • Possibilita acesso não autorizado ao computador Ficheiros Autocopia-se para a seguinte localização: • %WINDIR% \Norton_win32.exe É criado o seguinte ficheiro: – %TEMPDIR% \%uma série de caracteres aleatórios% Além disso executa-se depois de gerado. Este ficheiro de processamento em lote é usado para apagar um ficheiro. Registry (Registo do Windows) É adicionado o seguinte valor ao registo do Windows de forma a que o processo seja executado depois do computador ser reiniciado: – [HKLM\SYSTEM\CurrentControlSet\Services\Norton_win32] • "Type"=dword:00000110 • "Start"=dword:00000002 • "ErrorControl"=dword:00000000 • "ImagePath"=%WINDIR% \Norton_win32.exe • "DisplayName"="Norton_win32" • "ObjectName"="LocalSystem" • "Description"="%texto chinês% " Backdoor Contacta o servidor: Seguinte: • 11826.**********helper.com:1588 Como resultado pode enviar informação poderiam e dar capacidade de controlo remoto. Introdução de código viral noutros processos – Introduz-se a si próprio num processo. Nome do processo: • svchost.exe Informações diversas Anti debugging Confirma se os programas em execução têm um dos seguintes textos: • \\.\SICE • \\.\SIWVID • \\.\NTICE • \\.\REGSYS • \\.\REGVXG • \\.\FILEVXG • \\.\FILEM • \\.\TRW • \\.\ICEEXT • OLLYDBG • FileMonClass Se concluir com êxito, termina imediatamente: Detalhes do ficheiro Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com um empacotador de runtime.
Descrição enviada por Thomas Wegele em
quinta-feira, 18 de dezembro de 2008 Descrição atualizada por Thomas Wegele em
quinta-feira, 18 de dezembro de 2008
Voltar
.
.
.
.