Имя:BDS/Hupigon.ccy.28
Обнаружен:27/10/2006
Вид:Backdoor сервер
В реальных условиях:Нет
Отмеченные факты заражения:Низкий
Потенциал распространения:Низкий
Потенциал повреждений:Средний
Файл статистики:Да
Размер файла:400.196 байт.
Контрольная сумма MD5:23f7553942c25922bfe068c20d2f1ffd
Версия VDF:6.36.00.175
Версия IVDF:6.36.00.194

 Общее Метод распространения:
   • Нет собственной процедуры распространения


Псевдонимы (аliases):
   •  Mcafee: BackDoor-AWQ.b
   •  Kaspersky: Backdoor.Win32.Hupigon.ccy
   •  F-Secure: Backdoor.Win32.Hupigon.ccy
   •  Eset: Win32/Hupigon


Операционные системы:
   • Windows 98
   • Windows 98 SE
   • Windows NT
   • Windows ME
   • Windows 2000
   • Windows XP
   • Windows 2003


Последствия:
   • Загружает файл
   • Создает вредоносные файлы
   • Отслеживается и записывает введенные с клавиатуры символы
   • Изменение реестра
   • Похищает информацию
   • Позволяет несанкционированно подключиться к компьютеру

 Файлы Создается собственная копия:
   • %WINDIR%\svchost.com



Выполненная копия программы удаляется.



Создаются следующие файлы:

%WINDIR%\svchost.DLL Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: BDS/Hupigon.E.1

%WINDIR%\svchost_Hook.DLL Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: BDS/Hupigon.BB.1

%WINDIR%\svchostKey.DLL Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: BDS/Hupigon.BB

%WINDIR%\uninstal.bat После полного завершения процесса создания он запускается на выполнение. Данный batch-файл используется для удаления файла.



Попытка загрузки следующего файла:

– Следующий URL:
   • i.6to23.com/lovelyairong/**********
Файл может содержать адреса для загрузки дополнительных источников возможных угроз.

 Реестр Для загрузки служб после перезагрузки системы добавляются следующие ключи реестра.

– [HKLM\SYSTEM\CurrentControlSet\Services\GrayPigeonServer]
   • "Type"=dword:00000110
   • "Start"=dword:00000002
   • "ErrorControl"=dword:00000000
   • "ImagePath"="%WINDIR%\svchost.com"
   • "DisplayName"="Gray_Pigeon_Server"
   • "ObjectName"="LocalSystem"
   • "Description"="»Ò¸ë×Ó·þÎñ¶Ë³ÌÐò¡£Ô¶³Ì¼à¿Ø¹ÜÀí."

– [HKLM\SYSTEM\CurrentControlSet\Services\GrayPigeonServer\Security]
   • "Security"=%шестнадцатиричное значение%

– [HKLM\SYSTEM\CurrentControlSet\Services\GrayPigeonServer\Enum]
   • "0"="Root\\LEGACY_GRAYPIGEONSERVER\\0000"
   • "Count"=dword:00000001
   • "NextInstance"=dword:00000001



Изменяются следующие ключи реестра:

– [HKCU\Software\Microsoft\Internet Explorer\Main]
   Прежнее значение:
   • "Check_Associations"=%Настройки пользователя%
   Новое значение:
   • "Check_Associations"="yes"

– [HKCU\Software\Microsoft\Internet Connection Wizard]
   Новое значение:
   • "Completed"=hex:01,00,00,00

 Backdoor Устанавливает соединение с сервером
Следующий:
   • %URL из загруженного файла%

В результате обеспечиваются функции скрытого удаленного управления.

Возможности удаленного контроля:
    • Запуск программы контроля клавиатуры

 Инфицирование –  Следующий файл вставляется в процесс: svchost.DLL

    Имя процесса:
   • iexplore.exe



–  Следующий файл вставляется в процесс: svchostKey.DLL

    Имя процесса:
   • %все активные процессы%



–  Следующий файл вставляется в процесс: svchost_Hook.DLL

    Имя процесса:
   • %все активные процессы%


 Технология Rootkit Эта технология описывает определенный вид потенциально опасных программ. ПО скрывает свое присутствие от системных программ, программ обеспечения безопасности и от самого пользователя.


Скрывает следующее:
– Собственные файлы


Используемый метод:
    • Невидимый из Windows API

 Данные файла Язык программирования:
Программа была написана на Delphi.


Паковщик:
Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком:
   • ASPack

Описание добавил Adriana Popa в(о) среда, 29 ноября 2006 г.
Описание обновил Adriana Popa в(о) среда, 29 ноября 2006 г.

Назад . . . .