| Время детектирования | 27 апр 2011 08:03 MSK |
| Время выпуска обновления | 27 апр 2011 12:59 MSK |
| Описание опубликовано | 26 янв 2012 17:39 MSK |
Троянская программа, предоставляющая злоумышленнику удаленный доступ к зараженному компьютеру. Программа является приложением Windows (PE-EXE файл). Имеет размер 107170 байт. Написана на C++.
MD5: 62daa0d7a49f1338513759b79622489f
SHA1: ede54613de2c21244c7849759c4bf82f1b7d827e
При запуске бэкдор извлекает из своего тела файл и сохраняет его под следующим именем:
%SystemDrive%\Documents and Settings\Local User\lss.dllДанный файл имеет размер 17916481 байт и детектируется Антивирусом Касперского как Backdoor.Win32.Agent.bhyr.
Далее бэкдор создает службу с именем «360svc» (отображаемое имя службы «Serial Number Service»), а также создает следующие ключи системного реестра:
[HKLM\System\ControlSet001\Services\360svc] "Description"="might not be down loaded to the device." "IsalouentlMdl"="%Original Filename%" [HKLM\System\ControlSet001\Services\360svc\Parameters] "ServiceDll"="%SystemDrive%\Documents and Settings\Local User\lss.dll"Также бэкдор добавляет в конец списка значения следующего ключа системного реестра строку с именем созданной службы «360svc»:
[HKLM\Software\Microsoft\Windows NT\CurrentVersion\SvcHost] "netsvcs"После этого бэкдор запускает созданную службу. Это приведет к запуску извлеченной библиотеки в адресном пространстве системного процесса «svchost.exe».
При запуске библиотека выполняет следующие действия:
[HKLM\System\ControlSet001\Services\360svc] "IsalouentlMdl"
moyu***cp.netНа момент создания описания хост не отвечал.
[HKLM\System\CurrentControlSet\Services\360svc] "Type"="288"Библиотека имеет функционал позволяющий загружать на компьютер пользователя файлы по полученным ссылкам и запускать их, а также внедрять код в адресное пространство других процессов.
При работе бэкдор создает уникальный идентификатор с именем «YuAnk Update».
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
[HKLM\System\ControlSet001\Services\360svc] "IsalouentlMdl"
[HKLM\System\ControlSet001\Services\360svc] [HKLM\System\CurrentControlSet\Services\360svc]
[HKLM\Software\Microsoft\Windows NT\CurrentVersion\SvcHost] "netsvcs"
%SystemDrive%\Documents and Settings\Local User\lss.dll
Вредоносная программа, предназначенная для скрытого удалённого управления злоумышленником пораженным компьютером. По своей функциональности бэкдоры во многом напоминают различные системы администрирования, разрабатываемые и распространяемые фирмами-производителями программных продуктов.
Эти вредоносные программы позволяют делать с компьютером всё, что в них заложил автор: принимать или отсылать файлы, запускать и уничтожать их, выводить сообщения, стирать информацию, перезагружать компьютер и т.д.
Представители этого типа вредоносных программ очень часто используются для объединения компьютеров-жертв в так называемые «ботнеты», централизованно управляемые злоумышленниками в злонамеренных целях.
Отдельно следует отметить группу бэкдоров, способных распространяться по сети и внедряться в другие компьютеры, как это делают сетевые черви. Отличает такие бэкдоры от червей то, что они распространяются по сети не самопроизвольно (как сетевые черви), а только по специальной команде «хозяина», управляющего данной копией троянской программы.
Backdoor.