Имя: BDS/Hupigon.chy Обнаружен: 12/09/2006 Вид: Backdoor сервер В реальных условиях: Нет Отмеченные факты заражения: Низкий Потенциал распространения: Низкий Потенциал повреждений: Средний Файл статистики: Да Размер файла: 833.536 байт. Контрольная сумма MD5: 4052dc2493d0b00af39524765d4c6119 Версия VDF: 6.35.01.215 Версия IVDF: 6.35.01.219 - среда, 13 сентября 2006 г.
Общее Метод распространения: • Нет собственной процедуры распространения Псевдонимы (аliases): • Mcafee: BackDoor-AWQ • Kaspersky: Backdoor.Win32.Hupigon.chy • TrendMicro: BKDR_HUPIGON.BJX • F-Secure: Backdoor.Win32.Hupigon.chy • Eset: Win32/Hupigon.CHY Операционные системы: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Последствия: • Создает файлы • Изменение реестра • Похищает информацию • Позволяет несанкционированно подключиться к компьютеру Файлы Создается собственная копия: • %WINDIR% \server.bat Выполненная копия программы удаляется. Создаются следующие файлы: – %SYSDIR% \SVKP.sys – %WINDIR% \uninstal.bat После полного завершения процесса создания он запускается на выполнение. Данный batch-файл используется для удаления файла. Реестр Для загрузки служб после перезагрузки системы добавляются следующие ключи реестра. – [HKLM\SYSTEM\CurrentControlSet\Services\SVKP] • "Type"=dword:00000001 • "Start"=dword:00000002 • "ErrorControl"=dword:00000001 • "ImagePath"="%SYSDIR% \SVKP.sys" • "DisplayName"="SVKP" – [HKLM\SYSTEM\CurrentControlSet\Services\SVKP\Security] • "Security"=%шестнадцатиричное значение% – [HKLM\SYSTEM\CurrentControlSet\Services\SVKP\Enum] • "0"="Root\\LEGACY_SVKP\\0000" • "Count"=dword:00000001 • "NextInstance"=dword:00000001 – [HKLM\SYSTEM\CurrentControlSet\Services\BNS Service] • "Type"=dword:00000110 • "Start"=dword:00000002 • "ErrorControl"=dword:00000000 • "ImagePath"="%WINDIR% \server.bat" • "DisplayName"="DNS Service" • "ObjectName"="LocalSystem" • "Description"="Ö§³Ö´Ë¼ÆËã»úµÄ½âÎöºÍ»º³åÓòÃûϵͳ(DNS)·þÎñ¡£Èç¹û´Ë·þÎñÍ£Ö¹£¬½âÎöºÍ»º³åÓòÃûϵͳ(DNS)·þÎñ¹¦Äܽ«²»¿ÉÓá£" – [HKLM\SYSTEM\CurrentControlSet\Services\BNS Service\Security] • "Security"=%шестнадцатиричное значение% – [HKLM\SYSTEM\CurrentControlSet\Services\BNS Service\Enum] • "0"="Root\\LEGACY_BNS_SERVICE\\0000" • "Count"=dword:00000001 • "NextInstance"=dword:00000001 Backdoor Открываются следующие порты: – iexplore.exe по TCP порту 8080 чтобы обеспечить наличие прокси-сервера. – iexplore.exe по TCP порту 1080 Устанавливает соединение с сервером Следующий: • syrus.3322.**********:8000 В результате может быть обеспечена пересылка информации и работа функции скрытого удаленного управления. Передает информацию о: • Имя компьютера • Информация об операционной системе Windows Инфицирование – Объект внедряется в процесс. Имя процесса: • iexplore.exe Данные файла Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком: • SVKP
Описание добавил
Adriana Popa в(о) четверг, 26 октября 2006 г. Описание обновил
Adriana Popa в(о) пятница, 27 октября 2006 г.
Назад
.
.
.
.