Nume: BDS/Delf.afu.1 Descoperit pe data de: 04/08/2006 Tip: Backdoor Server ITW: Nu Numar infectii raportate: Scazut Potential de raspandire: Scazut Potential de distrugere: Mediu Fisier static: Da Marime: 812.544 Bytes MD5: e6415f4beff18e5a4f045c6c022cfb0E Versiune VDF: 6.35.01.46
General Metoda de raspandire: • Nu are rutina proprie de raspandire Alias: • Symantec: Trojan.Upchan • Mcafee: Uploader-AC • Kaspersky: Backdoor.Win32.Delf.afu • TrendMicro: TSPY_SUFIAGE.G • Sophos: Troj/Delf-DDR • VirusBuster: trojan Backdoor.Delf.RSW • Bitdefender: Backdoor.Delf.SS Sistem de operare: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efecte secundare: • Modificari in registri • Sustrage informatii • Posibilitatea accesului neautorizat la computer Fisiere Este creat fisierul: – Fisier inofensiv: • %home% \My Documents\My Pictures\%necunoscut% Re-birth[%data curenta% %current hour%] %numele utilizatorului curent% .jpg Registrii sistemului Urmatoarea cheie este adaugata in registri pentru a rula procesul la repornirea sistemului: – [HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "SVCHOST" = "%WINDIR% :SVCHOST.exe" Se adauga in registrii sistemului: – [HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer] • "Count" = %numar hexazecimal% Urmatoarea cheie din registri este modificata: Dezactivarea programelor Regedit si Task Manager: Noua valoare: • "DisableTaskMgr" = dword:00000001 Backdoor Deschide porturile: – %fisier executat% pe portul TCP 80 pentru a functiona ca server HTTP. – %fisier executat% port TCP aleator pentru a oferi functionalitate de backdoor. Servere contactate: Urmatoarele: • http://isp.2c********** • http://www.2c********** • http://v.isp.2c********** • http://tmp6.ch2.net/test/read.cgi/********** • http://tmp6.ch2.net/test/********** Astfel se pot transmite informatii si se poate obtine control la distanta. In plus, conexiunea e reluata periodic. Aceasta se face printr-o interogare HTTP GET intr-un script CGI. Aceasta se face prin metoda HTTP POST, folosind un script CGI. Trimte informatii despre: • Captura ecranului • Statusul actual al malware-ului Posibilitati de control la distanta: • Vizitarea unui website Detaliile fisierului Limbaj de programare: Limbaj de programare folosit: Delphi. Pentru o descriere scurta click aici . Descriere introdusa de Daniel Constantin la Mon, 07 Aug 2006 11:10 (GMT+1) Descriere actualizata de Daniel Constantin la Tue, 08 Aug 2006 14:03 (GMT+1)