Имя: BDS/GrayBird.LE Обнаружен: 21/09/2006 Вид: Backdoor сервер В реальных условиях: Нет Отмеченные факты заражения: Низкий Потенциал распространения: Низкий Потенциал повреждений: Средний Файл статистики: Да Размер файла: 384.835 байт. Контрольная сумма MD5: aba8e6611ab80E5d747b32464674faf6 Версия VDF: 6.35.01.115 Версия IVDF: 6.35.01.116 - понедельник, 21 августа 2006 г.
Общее Метод распространения: • Нет собственной процедуры распространения Псевдонимы (аliases): • Mcafee: BackDoor-ARR trojan • Kaspersky: Backdoor.Win32.GrayBird.le • Sophos: Troj/Bckdr-OXB • Bitdefender: Backdoor.Graybird.FN Операционные системы: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Последствия: • Загружает файл • Создает файл • Изменение реестра • Позволяет несанкционированно подключиться к компьютеру Файлы Создается собственная копия: • %WINDIR% \Hacker.com.cn.ini Выполненная копия программы удаляется. Создается файл: – %WINDIR% \uninstal.bat После полного завершения процесса создания он запускается на выполнение. Данный batch-файл используется для удаления файла. Попытка загрузки следующего файла: – Следующий URL: • http://www.bfliao.27h.com/********** На момент проверки данный файл не был доступен. Реестр Добавляются следующие ключи реестра: – [HKLM\SYSTEM\CurrentControlSet\Services\Windows XP Vista ] • "Type"=dword:00000110 • "Start"=dword:00000002 • "ErrorControl"=dword:00000000 • "ImagePath"="%WINDIR% \Hacker.com.cn.ini" • "DisplayName"="Windows XP Vista " • "ObjectName"="LocalSystem" • "Description"="»Ò¸ë×Ó·þÎñ¶Ë³ÌÐò¡£Ô¶³Ì¼à¿Ø¹ÜÀí." – [HKLM\SYSTEM\CurrentControlSet\Services\Windows XP Vista \ Security] • "Security"=%шестнадцатиричное значение% – [HKLM\SYSTEM\CurrentControlSet\Services\Windows XP Vista \ Enum] • "0"="Root\LEGACY_WINDOWS_XP_VISTA________\0000" – [HKLM\SYSTEM\CurrentControlSet\Enum\Root\ LEGACY_WINDOWS_XP_VISTA________\0000\Control] • "*NewlyCreated*"=dword:00000000 • "ActiveService"="Windows XP Vista " Backdoor Открывается порт: – %PROGRAM FILES% \Internet Explorer\IEXPLORE.EXE по TCP порту 8080 для обеспечения HTTP сервера. Возможности удаленного контроля: • Отключить сетевые папки общего доступа • Подключить сетевые папки общего доступа • Запустить файл Разное Мьютекс: Создается мьютекс: • Hacker.com.cn_MUTEX Антиотладка Проверяется активность следующей программы: • SoftIce Данные файла Язык программирования: Программа была написана на Delphi. Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком: • PEPack
Описание добавил
Monica Ghitun в(о) четверг, 21 сентября 2006 г. Описание обновил
Andrei Ivanes в(о) четверг, 19 октября 2006 г.
Назад
.
.
.
.