Имя: BDS/Hupigon.KM Обнаружен: 09/11/2005 Вид: Backdoor сервер В реальных условиях: Нет Отмеченные факты заражения: Низкий Потенциал распространения: Низкий Потенциал повреждений: Средний Файл статистики: Да Размер файла: 382.976 байт. Контрольная сумма MD5: 99092bbe3a758b5c5187beabc022a5a2 Версия VDF: 6.32.00.110
Общее Метод распространения: • Нет собственной процедуры распространения Псевдонимы (аliases): • Kaspersky: Backdoor.Win32.Hupigon.km • TrendMicro: BKDR_GRAYBIRD.DJ • Sophos: Troj/Feutel-Gen • Bitdefender: Backdoor.Hupigon.E Операционные системы: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Последствия: • Создает вредоносные файлы • Отслеживается и записывает введенные с клавиатуры символы • Изменение реестра • Похищает информацию • Позволяет несанкционированно подключиться к компьютеру Файлы Создается собственная копия: • %WINDIR% \G_Server.exe Выполненная копия программы удаляется. Удаляется следующий файл: • %WINDIR% \uninstal.bat Создаются следующие файлы: – %WINDIR% \uninstal.bat После полного завершения процесса создания он запускается на выполнение. Данный batch-файл используется для удаления файла. – %WINDIR% \G_Server.dll Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: BDS/Feutel.A.2 – %WINDIR% \G_ServerKey.dll Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: BDS/Hupigon.FA.1 Попытка загрузки следующего файла: – Следующий URL: • vip.hui**********.com:8004/user/41365.htm Файл может содержать адреса для загрузки дополнительных источников возможных угроз. Реестр Для загрузки служб после перезагрузки системы добавляются следующие ключи реестра. – [HKLM\SYSTEM\CurrentControlSet\Services\GrayPigeonServer\Security] • "Security"=hex:%шестнадцатиричное значение% – [HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_GRAYPIGEONSERVER] • "NextInstance"=dword:00000001 – [HKLM\SYSTEM\CurrentControlSet\Services\GrayPigeonServer] • "Type"=dword:00000110 "Start"=dword:00000002 "ErrorControl"=dword:00000000 "ImagePath"=hex(2):%WINDIR% \G_Server.exe "DisplayName"="Gray_Pigeon_Server" "ObjectName"="LocalSystem" "Description"="Gray_Pigeon_Server" – [HKLM\SYSTEM\CurrentControlSet\Services\GrayPigeonServer\Enum] • "0"="Root\\LEGACY_GRAYPIGEONSERVER\\0000" "Count"=dword:00000001 "NextInstance"=dword:00000001 – [HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_GRAYPIGEONSERVER\ 0000] • "Service"="GrayPigeonServer" "Legacy"=dword:00000001 "ConfigFlags"=dword:00000000 "Class"="LegacyDriver" "ClassGUID"="{8ECC055D-047F-11D1-A537-0000F8753ED1}" "DeviceDesc"="Gray_Pigeon_Server" – [HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_GRAYPIGEONSERVER\ 0000\Control] • "*NewlyCreated*"=dword:00000000 "ActiveService"="GrayPigeonServer" Изменяются следующие ключи реестра: – [HKCU\Software\Microsoft\Internet Connection Wizard] Прежнее значение: • "Completed"=hex:%Настройки пользователя% Новое значение: • "Completed"=hex:01,00,00,00 – [HKCU\Software\Microsoft\Internet Explorer\Main] Прежнее значение: • "Check_Associations"="%Настройки пользователя% " Новое значение: • "Check_Associations"="no" Backdoor Устанавливает соединение с сервером Следующий: • %IP адрес из загруженного файла% :8000 Передает информацию о: • Сохранение содержимого экрана • Имя компьютера • Свободное место на диске • ID платформы Возможности удаленного контроля: • Загрузить файл • Запуск программы контроля клавиатуры Инфицирование – Следующий файл вставляется в процесс: G_Server.dll Имя процесса: • IEXPLORE.exe – Следующий файл вставляется в процесс: G_ServerKey.dll Имя процесса: • %все активные процессы% Разное Мьютекс: Создаются мьютексы: • GPigeon5_Shared_HIDE • GPigeon5_Shared • GPigeon5_Shared_09-12-2005 Данные файла Язык программирования: Программа была написана на Delphi. Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком: • UPX
Описание добавил
Iulia Diaconescu в(о) четверг, 10 ноября 2005 г. Описание обновил
Iulia Diaconescu в(о) вторник, 29 ноября 2005 г.
Назад
.
.
.
.