Имя:BDS/GrayBird.LE
Обнаружен:21/09/2006
Вид:Backdoor сервер
В реальных условиях:Нет
Отмеченные факты заражения:Низкий
Потенциал распространения:Низкий
Потенциал повреждений:Средний
Файл статистики:Да
Размер файла:384.835 байт.
Контрольная сумма MD5:aba8e6611ab80E5d747b32464674faf6
Версия VDF:6.35.01.115
Версия IVDF:6.35.01.116 - понедельник, 21 августа 2006 г.

 Общее Метод распространения:
   • Нет собственной процедуры распространения


Псевдонимы (аliases):
   •  Mcafee: BackDoor-ARR trojan
   •  Kaspersky: Backdoor.Win32.GrayBird.le
   •  Sophos: Troj/Bckdr-OXB
   •  Bitdefender: Backdoor.Graybird.FN


Операционные системы:
   • Windows 95
   • Windows 98
   • Windows 98 SE
   • Windows NT
   • Windows ME
   • Windows 2000
   • Windows XP
   • Windows 2003


Последствия:
   • Загружает файл
   • Создает файл
   • Изменение реестра
   • Позволяет несанкционированно подключиться к компьютеру

 Файлы Создается собственная копия:
   • %WINDIR%\Hacker.com.cn.ini



Выполненная копия программы удаляется.



Создается файл:

%WINDIR%\uninstal.bat После полного завершения процесса создания он запускается на выполнение. Данный batch-файл используется для удаления файла.



Попытка загрузки следующего файла:

– Следующий URL:
   • http://www.bfliao.27h.com/**********
На момент проверки данный файл не был доступен.

 Реестр Добавляются следующие ключи реестра:

– [HKLM\SYSTEM\CurrentControlSet\Services\Windows XP Vista ]
   • "Type"=dword:00000110
   • "Start"=dword:00000002
   • "ErrorControl"=dword:00000000
   • "ImagePath"="%WINDIR%\Hacker.com.cn.ini"
   • "DisplayName"="Windows XP Vista "
   • "ObjectName"="LocalSystem"
   • "Description"="»Ò¸ë×Ó·þÎñ¶Ë³ÌÐò¡£Ô¶³Ì¼à¿Ø¹ÜÀí."

– [HKLM\SYSTEM\CurrentControlSet\Services\Windows XP Vista \
   Security]
   • "Security"=%шестнадцатиричное значение%

– [HKLM\SYSTEM\CurrentControlSet\Services\Windows XP Vista \
   Enum]
   • "0"="Root\LEGACY_WINDOWS_XP_VISTA________\0000"

– [HKLM\SYSTEM\CurrentControlSet\Enum\Root\
   LEGACY_WINDOWS_XP_VISTA________\0000\Control]
   • "*NewlyCreated*"=dword:00000000
   • "ActiveService"="Windows XP Vista "

 Backdoor Открывается порт:

%PROGRAM FILES%\Internet Explorer\IEXPLORE.EXE по TCP порту 8080 для обеспечения HTTP сервера.

Возможности удаленного контроля:
    • Отключить сетевые папки общего доступа
    • Подключить сетевые папки общего доступа
    • Запустить файл

 Разное Мьютекс:
Создается мьютекс:
   • Hacker.com.cn_MUTEX


Антиотладка
Проверяется активность следующей программы:
   • SoftIce


 Данные файла Язык программирования:
Программа была написана на Delphi.


Паковщик:
Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком:
   • PEPack

Описание добавил Monica Ghitun в(о) четверг, 21 сентября 2006 г.
Описание обновил Andrei Ivanes в(о) четверг, 19 октября 2006 г.

Назад . . . .