Имя: BDS/Hupigon.BO Обнаружен: 02/08/2005 Вид: Backdoor сервер В реальных условиях: Нет Отмеченные факты заражения: Низкий Потенциал распространения: Низкий Потенциал повреждений: От низкого до среднего Файл статистики: Да Размер файла: 347.272 байт. Контрольная сумма MD5: b5ca37ed32410574fbc5fa1aca343259 Версия VDF: 6.31.1.2
Общее Метод распространения: • Нет собственной процедуры распространения Псевдонимы (аliases): • Symantec: Backdoor.Graybird.K • Mcafee: BackDoor-ARR.svr • Kaspersky: Backdoor.Win32.Hupigon.bo • VirusBuster: Backdoor.Hupigon.AB!AU • Bitdefender: Backdoor.Hupigon.BO Операционные системы: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP Последствия: • Изменение реестра • Похищает информацию • Позволяет несанкционированно подключиться к компьютеру Файлы Создается собственная копия: • %SYSDIR% \Vrwx.exe Выполненная копия программы удаляется. Создается файл: – %SYSDIR% \Deleteme.bat После полного завершения процесса создания он запускается на выполнение. Реестр Для загрузки служб после перезагрузки системы добавляются следующие ключи реестра. – [HKLM\SYSTEM\CurrentControlSet\Services\Videorwx] • "Type"=dword:00000110 • "Start"=dword:00000002 • "ErrorControl"=dword:00000000 • "DisplayName"="Windows Video" • "ObjectName"="LocalSystem" • "Description"="ΪϵͳÌṩ±ØÒªµÄ·þÎñ" – [HKLM\SYSTEM\CurrentControlSet\Services\Videorwx\Security] • "Security"=hex:01,00,14,80,90,00,00,00,9c,00,00,00,14,00,00,00,30,00,00,00,02,\ 00,1c,00,01,00,00,00,02,80,14,00,ff,01,0f,00,01,01,00,00,00,00,00,01,00,00,\ 00,00,02,00,60,00,04,00,00,00,00,00,14,00,fd,01,02,00,01,01,00,00,00,00,00,\ 05,12,00,00,00,00,00,18,00,ff,01,0f,00,01,02,00,00,00,00,00,05,20,00,00,00,\ 20,02,00,00,00,00,14,00,8d,01,02,00,01,01,00,00,00,00,00,05,0b,00,00,00,00,\ 00,18,00,fd,01,02,00,01,02,00,00,00,00,00,05,20,00,00,00,23,02,00,00,01,01,\ 00,00,00,00,00,05,12,00,00,00,01,01,00,00,00,00,00,05,12,00,00,00 – [HKLM\SYSTEM\CurrentControlSet\Services\Videorwx] • "ImagePath"=hex(2):43,00,3a,00,5c,00,57,00,49,00,4e,00,44,00,4f,00,57,00,53,00,\ 5c,00,53,00,79,00,73,00,74,00,65,00,6d,00,33,00,32,00,5c,00,56,00,72,00,77,\ 00,78,00,2e,00,65,00,78,00,65,00,20,00,2d,00,4e,00,65,00,74,00,53,00,61,00,\ 74,00,61,00,00,00 Backdoor Открываются следующие порты: – %выполненный файл% по TCP порту 1983 для обеспечения backdoor функции. – %выполненный файл% по UDP порту 1981 для обеспечения backdoor функции. Разное Мьютекс: Создается мьютекс: • eed3bd3a-a1ad-4e99-987b-d7cb3fcfa7f0 Данные файла Язык программирования: Программа была написана на Delphi. Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком:
Описание добавил
Victor Tone в(о) вторник, 2 августа 2005 г. Описание обновил
Victor Tone в(о) пятница, 26 августа 2005 г.
Назад
.
.
.
.