Имя: BDS/Hupigon.chz Обнаружен: 12/09/2006 Вид: Backdoor сервер В реальных условиях: Нет Отмеченные факты заражения: Низкий Потенциал распространения: Низкий Потенциал повреждений: Средний Файл статистики: Да Размер файла: 708.608 байт. Контрольная сумма MD5: 9c8d5c674889597f7f5726c0c794ef04 Версия VDF: 6.35.01.215 Версия IVDF: 6.35.01.219 - среда, 13 сентября 2006 г.
Общее Метод распространения: • Нет собственной процедуры распространения Псевдонимы (аliases): • Mcafee: BackDoor-AWQ • Kaspersky: Backdoor.Win32.Hupigon.chz • TrendMicro: BKDR_HUPIGON.BMF • F-Secure: Backdoor.Win32.Hupigon.chz • Eset: Win32/Hupigon.CHZ Операционные системы: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Последствия: • Загружает файл • Создает файл • Изменение реестра • Похищает информацию • Позволяет несанкционированно подключиться к компьютеру Файлы Создается собственная копия: • %WINDIR% \Hacker.com.cn.exe Создается файл: – %WINDIR% \uninstal.bat После полного завершения процесса создания он запускается на выполнение. Данный batch-файл используется для удаления файла. Попытка загрузки следующего файла: – Следующий URL: • k2u.512j.com/********** Файл может содержать адреса для загрузки дополнительных источников возможных угроз. Реестр Для загрузки служб после перезагрузки системы добавляются следующие ключи реестра. – [HKLM\SYSTEM\CurrentControlSet\Services\winfile system protect] • "Type"=dword:00000110 • "Start"=dword:00000002 • "ErrorControl"=dword:00000000 • "ImagePath"="%WINDIR% \Hacker.com.cn.exe" • "DisplayName"="winfile system protect" • "ObjectName"="LocalSystem" • "Description"="ϵͳÎļþ±£»¤" – [HKLM\SYSTEM\CurrentControlSet\Services\winfile system protect\ Security] • "Security"=%шестнадцатиричное значение% – [HKLM\SYSTEM\CurrentControlSet\Services\winfile system protect\ Enum] • "0"="Root\\LEGACY_WINFILE_SYSTEM_PROTECT\\0000" • "Count"=dword:00000001 • "NextInstance"=dword:00000001 Backdoor Устанавливает соединение с сервером Следующий: • %URL из загруженного файла% В результате может быть обеспечена пересылка информации и работа функции скрытого удаленного управления. Передает информацию о: • Имя компьютера • Информация об операционной системе Windows Инфицирование – Объект внедряется в процесс. Имя процесса: • iexplore.exe Данные файла Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком: • ASProtect
Описание добавил
Adriana Popa в(о) четверг, 26 октября 2006 г. Описание обновил
Adriana Popa в(о) пятница, 27 октября 2006 г.
Назад
.
.
.
.