Имя:BDS/Haxdoor.GJ.3
Обнаружен:02/02/2006
Вид:Backdoor сервер
В реальных условиях:Да
Отмеченные факты заражения:Низкий
Потенциал распространения:Низкий
Потенциал повреждений:Средний
Файл статистики:Да
Размер файла:17.565 байт.
Контрольная сумма MD5:e2761e88642324801fa8754261bb81b4
Версия VDF:6.33.00.183

 Общее Метод распространения:
   • Нет собственной процедуры распространения


Псевдонимы (аliases):
   •  Kaspersky: Backdoor.Win32.Haxdoor.gj
   •  TrendMicro: BKDR_HAXDOOR.DU


Операционные системы:
   • Windows 95
   • Windows 98
   • Windows 98 SE
   • Windows NT
   • Windows ME
   • Windows 2000
   • Windows XP
   • Windows 2003


Последствия:
   • Создает вредоносные файлы
   • Отслеживается и записывает введенные с клавиатуры символы
   • Изменение реестра
   • Похищает информацию
   • Позволяет несанкционированно подключиться к компьютеру

 Файлы Создаются следующие файлы:

%SYSDIR%\wnlogow.sys Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: BDS/Haxdoor.GJ.4

%SYSDIR%\avload32.dll Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: BDS/Haxdoor.GJ.2

 Реестр Для загрузки службы после перезагрузки системы добавляются следующие ключи реестра.

– [HKLM\SYSTEM\CurrentControlSet\Services\wnlogow]
   • Type = dword:00000001
   • Start = dword:00000001
   • ErrorControl = dword:00000000
   • ImagePath = \??\%SYSDIR%\wnlogow.sys
   • DisplayName = BLUETOOTH IPv4 service

– [HKLM\SYSTEM\CurrentControlSet\Services\wnlogow\Security]
   • Security = %шестнадцатиричное значение%

– [HKLM\SYSTEM\CurrentControlSet\Services\wnlogow\Enum]
   • 0 = Root\\LEGACY_WNLOGOW\\0000
   • Count = dword:00000001
   • NextInstance = dword:00000001

– [HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_WNLOGOW]
   • NextInstance = dword:00000001

– [HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_WNLOGOW\0000]
   • Service = wnlogow
   • Legacy = dword:00000001
   • ConfigFlags = dword:00000000
   • Class = LegacyDriver
   • ClassGUID = {8ECC055D-047F-11D1-A537-0000F8753ED1}
   • DeviceDesc = BLUETOOTH IPv4 service
   • Capabilities = dword:00000000

– [HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_WNLOGOW\0000\
   Control]
   • *NewlyCreated* = dword:00000000
   • ActiveService = wnlogow



Создание следующего элемента для "обхода" брандмауера Windows XP:

– [HKLM\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\
   FirewallPolicy\StandardProfile\AuthorizedApplications\List]
   • %WINDIR%\Explorer.EXE = %WINDIR%\Explorer.EXE:*:Enabled:explorer



Добавляется следующий ключ реестра:

– [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\
   avload32]
   • DllName = avload32.dll
   • Startup = avload32
   • Impersonate = dword:00000001
   • Asynchronous = dword:00000001
   • MaxWait = dword:00000001
   • keyR2 = [%случайная буквенная комбинация%]



Изменяется следующий ключ реестра:

Различные настройки Explorer:
– [HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings]
   Прежнее значение:
   • WarnOnZoneCrossing = %Настройки пользователя%
   • WarnOnPostRedirect = %Настройки пользователя%
   • WarnOnBadCertRecving = %Настройки пользователя%
   Новое значение:
   • WarnOnZoneCrossing = dword:00000000
   • WarnOnPostRedirect = dword:00000000
   • WarnOnBadCertRecving = dword:00000000

 Backdoor Открываются следующие порты:

– winlogon.exe по TCP порту 9066 чтобы обеспечить наличие прокси-сервера.
– winlogon.exe по TCP порту 9067 чтобы обеспечить Socks5 прокси-сервер.


Устанавливает соединение с сервером
Следующий:
   • http://www.superstability.info/forte/**********

Это происходит из-за использования методов HTTP GET и POST с применением PHP скрипта.


Передает информацию о:
    • Текущий malware статус.
    • Открытый порт
    • Полученная из похищенного блока информация


Возможности удаленного контроля:
    • Запуск программы контроля клавиатуры

 Кража Попытка кражи следующей информации:
– Введенные в поле пароля символы
– Используемые функцией AutoComplete пароли
– Информация об учетной записи электронной почты из реестра: HKCU\Software\Microsoft\Internet Account Manager\Accounts

– Пароли следующих программ:
   • Opera
   • ICQ
   • The Bat
   • Outlook Express
   • MSN Messenger
   • MyIE
   • Mozilla
   • Maxthon
   • Miranda

– После посещения следующей веб-страницы была запущена функция протоколирования:
   • %каждая ве
Описание добавил Andrei Gherman в(о) пятница, 3 февраля 2006 г.
Описание обновил Andrei Gherman в(о) пятница, 3 февраля 2006 г.

Назад . . . .