| Время детектирования | 26 июл 2009 16:40 MSK |
| Время выпуска обновления | 26 июл 2009 20:55 MSK |
| Описание опубликовано | 25 янв 2010 12:22 MSK |
Вредоносная программа, предоставляющая злоумышленнику удаленный доступ к зараженной машине. Является приложением Windows (PE–EXE файл). Имеет размер 24917 байт. Написана на C++.
После запуска бэкдор копирует свое тело в следующие файлы:
%System%\ms18_word.exe %USERPROFILE%\ms18_word.exeДля автоматического запуска созданных копий при каждом следующем старте системы бэкдор создает ключи системного реестра:
После запуска бэкдор запускает экземпляр процесса "%System%\svchost.exe" и внедряет в его адресное пространство исполняемый код, реализующий описанный ниже функционал.
В цикле через каждые 20 секунд выполняется поочередное соединение со следующими удаленными хостами:
69.****.186 97.****.227 69.****.170 72.****.117 74.****.82 74.****.42 92.****.118 fire****e.com fuc****ebs.com ani****ut.cnПосле соединения на очередной хост отправляется запрос следующего вида:
%Temp%\BN<<rnd>.tmpгде <rnd> – случайное шестнадцатеричное число. После успешной загрузки файлы запускаются на выполнение.
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
%System%\ms18_word.exe %USERPROFILE%\ms18_word.exe %Temp%\BN.tmp
%Temporary Internet Files%
Вредоносная программа, предназначенная для скрытого удалённого управления злоумышленником пораженным компьютером. По своей функциональности бэкдоры во многом напоминают различные системы администрирования, разрабатываемые и распространяемые фирмами-производителями программных продуктов.
Эти вредоносные программы позволяют делать с компьютером всё, что в них заложил автор: принимать или отсылать файлы, запускать и уничтожать их, выводить сообщения, стирать информацию, перезагружать компьютер и т.д.
Представители этого типа вредоносных программ очень часто используются для объединения компьютеров-жертв в так называемые «ботнеты», централизованно управляемые злоумышленниками в злонамеренных целях.
Отдельно следует отметить группу бэкдоров, способных распространяться по сети и внедряться в другие компьютеры, как это делают сетевые черви. Отличает такие бэкдоры от червей то, что они распространяются по сети не самопроизвольно (как сетевые черви), а только по специальной команде «хозяина», управляющего данной копией троянской программы.
Backdoor.