Имя: BDS/Hupigon.pi.2 Обнаружен: 06/12/2005 Вид: Backdoor сервер В реальных условиях: Нет Отмеченные факты заражения: Низкий Потенциал распространения: Низкий Потенциал повреждений: Средний Файл статистики: Да Размер файла: 932.096 байт. Контрольная сумма MD5: 1a3cd56d52f007d9ba012b6a125e30db Версия VDF: 6.32.01.11
Общее Метод распространения: • Нет собственной процедуры распространения Псевдонимы (аliases): • Mcafee: BackDoor-AWQ.b • Bitdefender: Backdoor.Hupigon.E Операционные системы: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Последствия: • Создает вредоносные файлы • Изменение реестра • Позволяет несанкционированно подключиться к компьютеру Файлы Создается собственная копия: • %WINDIR% \internet.exe Выполненная копия программы удаляется. Создаются следующие файлы: – Файл предназначен для временного использования и может быть удален. • %TEMPDIR% \mc%Шестнадцатиричное число% .tmp – %WINDIR% \internet.DLL Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: BDS/Feutel.A.2 – %WINDIR% \internet_HOOk.DLL Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: BDS/Hupigon.MK.2 Реестр Для загрузки служб после перезагрузки системы добавляются следующие ключи реестра. – [HKLM\SYSTEM\CurrentControlSet\Services\internet] • Type"=dword:00000110 • Start"=dword:00000002 • ErrorControl = dword:00000000 • ImagePath = %WINDIR% \internet.exe • DisplayName = internet • ObjectName = LocalSystem • Description = ϵͳ¹¤¾ß – [HKLM\SYSTEM\CurrentControlSet\Services\internet\Security] • Security = %шестнадцатиричное значение% – [HKLM\SYSTEM\CurrentControlSet\Services\internet\Enum] • 0 = Root\\LEGACY_INTERNET\\0000 • Count = dword:00000001 • NextInstance = dword:00000001 – [HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_INTERNET] • NextInstance = dword:00000001 – [HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_INTERNET\0000] • Service"="internet" • Legacy = dword:00000001 • ConfigFlags = dword:00000000 • Class = LegacyDriver • ClassGUID = {8ECC055D-047F-11D1-A537-0000F8753ED1} • DeviceDesc = internet – [HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_INTERNET\0000\ Control] • *NewlyCreated* = dword:00000000 • ActiveService = internet – [HKLM\SYSTEM\CurrentControlSet\Services\mchInjDrv] • Type = dword:00000001 • ErrorControl = dword:00000000 • Start = dword:00000004 • ImagePath = \??\%TEMPDIR% \mc%Шестнадцатиричное число% .tmp • DeleteFlag"=dword:00000001 Добавляются следующие ключи реестра: – [HKCU\Software\Microsoft\Internet Connection Wizard] • Completed = hex:01,00,00,00 – [HKCU\Software\Microsoft\Internet Explorer\Main] • Check_Associations = no Backdoor Устанавливает соединение с сервером Следующий: • vip.huigezi.com/user/********** В результате обеспечиваются функции скрытого удаленного управления. Инфицирование – Backdoor-процедура вставляется в процесс. Имя процесса: • iexplore.exe – Следующий файл вставляется в процесс: %WINDIR% \internet_HOOk.DLL Имя процесса: • %все активные процессы% Технология Rootkit Эта технология описывает определенный вид потенциально опасных программ. ПО скрывает свое присутствие от системных программ, программ обеспечения безопасности и от самого пользователя. Скрывает следующее: – Собственные файлы Используемый метод: • Невидимый из Windows API Данные файла Язык программирования: Программа была написана на Delphi.
Описание добавил
Andrei Gherman в(о) четверг, 2 марта 2006 г. Описание обновил
Andrei Gherman в(о) четверг, 2 марта 2006 г.
Назад
.
.
.
.