Имя: BDS/Hupigon.ccy.28 Обнаружен: 27/10/2006 Вид: Backdoor сервер В реальных условиях: Нет Отмеченные факты заражения: Низкий Потенциал распространения: Низкий Потенциал повреждений: Средний Файл статистики: Да Размер файла: 400.196 байт. Контрольная сумма MD5: 23f7553942c25922bfe068c20d2f1ffd Версия VDF: 6.36.00.175 Версия IVDF: 6.36.00.194
Общее Метод распространения: • Нет собственной процедуры распространения Псевдонимы (аliases): • Mcafee: BackDoor-AWQ.b • Kaspersky: Backdoor.Win32.Hupigon.ccy • F-Secure: Backdoor.Win32.Hupigon.ccy • Eset: Win32/Hupigon Операционные системы: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Последствия: • Загружает файл • Создает вредоносные файлы • Отслеживается и записывает введенные с клавиатуры символы • Изменение реестра • Похищает информацию • Позволяет несанкционированно подключиться к компьютеру Файлы Создается собственная копия: • %WINDIR% \svchost.com Выполненная копия программы удаляется. Создаются следующие файлы: – %WINDIR% \svchost.DLL Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: BDS/Hupigon.E.1 – %WINDIR% \svchost_Hook.DLL Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: BDS/Hupigon.BB.1 – %WINDIR% \svchostKey.DLL Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: BDS/Hupigon.BB – %WINDIR% \uninstal.bat После полного завершения процесса создания он запускается на выполнение. Данный batch-файл используется для удаления файла. Попытка загрузки следующего файла: – Следующий URL: • i.6to23.com/lovelyairong/********** Файл может содержать адреса для загрузки дополнительных источников возможных угроз. Реестр Для загрузки служб после перезагрузки системы добавляются следующие ключи реестра. – [HKLM\SYSTEM\CurrentControlSet\Services\GrayPigeonServer] • "Type"=dword:00000110 • "Start"=dword:00000002 • "ErrorControl"=dword:00000000 • "ImagePath"="%WINDIR% \svchost.com" • "DisplayName"="Gray_Pigeon_Server" • "ObjectName"="LocalSystem" • "Description"="»Ò¸ë×Ó·þÎñ¶Ë³ÌÐò¡£Ô¶³Ì¼à¿Ø¹ÜÀí." – [HKLM\SYSTEM\CurrentControlSet\Services\GrayPigeonServer\Security] • "Security"=%шестнадцатиричное значение% – [HKLM\SYSTEM\CurrentControlSet\Services\GrayPigeonServer\Enum] • "0"="Root\\LEGACY_GRAYPIGEONSERVER\\0000" • "Count"=dword:00000001 • "NextInstance"=dword:00000001 Изменяются следующие ключи реестра: – [HKCU\Software\Microsoft\Internet Explorer\Main] Прежнее значение: • "Check_Associations"=%Настройки пользователя% Новое значение: • "Check_Associations"="yes" – [HKCU\Software\Microsoft\Internet Connection Wizard] Новое значение: • "Completed"=hex:01,00,00,00 Backdoor Устанавливает соединение с сервером Следующий: • %URL из загруженного файла% В результате обеспечиваются функции скрытого удаленного управления. Возможности удаленного контроля: • Запуск программы контроля клавиатуры Инфицирование – Следующий файл вставляется в процесс: svchost.DLL Имя процесса: • iexplore.exe – Следующий файл вставляется в процесс: svchostKey.DLL Имя процесса: • %все активные процессы% – Следующий файл вставляется в процесс: svchost_Hook.DLL Имя процесса: • %все активные процессы% Технология Rootkit Эта технология описывает определенный вид потенциально опасных программ. ПО скрывает свое присутствие от системных программ, программ обеспечения безопасности и от самого пользователя. Скрывает следующее: – Собственные файлы Используемый метод: • Невидимый из Windows API Данные файла Язык программирования: Программа была написана на Delphi. Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком: • ASPack
Описание добавил
Adriana Popa в(о) среда, 29 ноября 2006 г. Описание обновил
Adriana Popa в(о) среда, 29 ноября 2006 г.
Назад
.
.
.
.