Имя: BDS/Delf.aow.29 Обнаружен: 04/01/2007 Вид: Backdoor сервер В реальных условиях: Нет Отмеченные факты заражения: Низкий Потенциал распространения: Низкий Потенциал повреждений: Средний Файл статистики: Да Размер файла: 1.249.280 байт. Версия VDF: 6831705c64296963f7d11a0669ffecf7 Версия IVDF: 6.35.01.100 - среда, 16 августа 2006 г.Версия ядра: 6.35.01.101
Общее Метод распространения: • Нет собственной процедуры распространения Псевдонимы (аliases): • Kaspersky: Backdoor.Win32.Delf.aow • Grisoft: BackDoor.Generic3.HPD • Eset: Win32/Delf.NDN • Bitdefender: Backdoor.Delf.AOW Операционные системы: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Последствия: • Загружает файл • Создает файлы • Изменение реестра • Похищает информацию Файлы Создается собственная копия: • %SYSDIR% \LSASS.exe Выполненная копия программы удаляется. Создаются следующие файлы: – %SYSDIR% \drivers\oreans32.sys После полного завершения процесса создания он запускается на выполнение. – %Рабочая папка вредоносной программы% \_DELET~1.BAT После полного завершения процесса создания он запускается на выполнение. Данный batch-файл используется для удаления файла. Реестр Для загрузки служб после перезагрузки системы добавляются следующие ключи реестра. – [HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_OREANS32] • "NextInstance"=dword:00000001 – [HKLM\SYSTEM\CurrentControlSet\Services\oreans32\Security] • "Security"=%шестнадцатиричное значение% – [HKLM\SYSTEM\CurrentControlSet\Services\WinServerNamx\Security] • "Security"=%шестнадцатиричное значение% – [HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_OREANS32\0000] • "Service"="oreans32" "Legacy"=dword:00000001 "ConfigFlags"=dword:00000000 "Class"="LegacyDriver" "ClassGUID"="{8ECC055D-047F-11D1-A537-0000F8753ED1}" "DeviceDesc"="oreans32" – [HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_OREANS32\0000\ Control] • "*NewlyCreated*"=dword:00000000 "ActiveService"="oreans32" – [HKLM\SYSTEM\CurrentControlSet\Services\oreans32] • "Type"=dword:00000001 "Start"=dword:00000001 "ErrorControl"=dword:00000001 "ImagePath"="%SYSDIR% \drivers\oreans32.sys" "DisplayName"="oreans32" – [HKLM\SYSTEM\CurrentControlSet\Services\oreans32\Enum] • "0"="Root\\LEGACY_OREANS32\\0000" "Count"=dword:00000001 "NextInstance"=dword:00000001 – [HKLM\SYSTEM\CurrentControlSet\Services\WinServerNamx] • "Type"=dword:00000110 "Start"=dword:00000002 "ErrorControl"=dword:00000000 "ImagePath"="%SYSDIR% \LSASS -NetSata" "DisplayName"="Windows ServerNamx" "ObjectName"="LocalSystem" "Description"="%случайная буквенная комбинация% " Backdoor Устанавливает соединение с сервером Следующий: • http://www.ip.newying.com/********** Это происходит с помощью HTTP GET запроса PHP скрипта. Кража Попытка кражи следующей информации: – Windows Produkt ID – Проверяется сетевой трафик. Поиск следующих последовательностей символов: • :$l • :.x Разное Мьютекс: Создается мьютекс: • 200600227 Антиотладка Проверяется активность следующей программы: • SoftIce Данные файла Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком: • InstallShield 2000 stub
Описание добавил
Monica Ghitun в(о) четверг, 4 января 2007 г. Описание обновил
Monica Ghitun в(о) четверг, 11 января 2007 г.
Назад
.
.
.
.