Select language:

securelist.com Уровень опасности: 1

Backdoor.Win32.Knokk.az


Печать
Bookmark and Share
Закладки
Время детектирования 27 авг 2009 16:56 MSK
Время выпуска обновления 27 авг 2009 21:26 MSK
Описание опубликовано 02 ноя 2009 15:07 MSK
Это описание создано экспертами «Лаборатории Касперского» и содержит наиболее точную информацию о данном детектируемом объекте. Также вы можете ознакомиться с описанием этого объекта, сгенерированным автоматической системой.

Просмотреть описание, сгенерированное автоматической системой

Технические детали

Троянская программа. Имеет размер 65033 байта, написана на C++, упакована с помощью UPX.

Инсталляция

При запуске вредоносная программа копирует свой исполняемый файл в системный каталог Windows:

%System%\explore.exe
Для автоматического запуска при каждом следующем старте системы программа добавляет ссылку на свой исполняемый файл в ключ автозапуска системного реестра:
[HKLM\software\microsoft\windows nt\currentversion\winlogon] "Shell" = Explorer.exe "%System%\explore.exe"

Деструктивная активность

При запуске программа периодически соединяется с одним из следующих командных серверов:

http://mai***un.com/tasker/
http://skdm***mioidf.com/tasker/
http://nort***t65ijnm235n.com/tasker/
И получает от него электронные адреса сайтов, с которыми программе следует соединиться. Таким образом, по команде управляющего сервера программа отправляет HTTP Get запрос на указанный сервер. В результате увеличивается статистика посещаемости сайта.

Бэкдор может отправлять управляющему серверу следующие типы HTTP запросов(для примера был выбран сервер http://mai***un.com/tasker/):
GET http://mai***un.com/tasker/talkback.php?words=&l=mtn10k
Такой запрос отправляется серверу для сообщения статуса работы программы.
- статус работы программы, может принимать следующие значения:
knock run ok
– программа запустилась
knock kill initfail
– программа не смогла корректно начать работу
knock kill cantkill
– программа не смогла завершить процесс “explore.exe”
knock copy fail
- программа не смогла скопировать себя в системную директорию windows
knock reg fail 
– программа не смогла создать ключ автозагрузки в реестре
knock start ok
– программа успешно закончила установку и готова принимать команды от сервера
GET http://mai***un.com/tasker/gettask.php?version=20090722&l=mtn10k
Такой запрос отправляется серверу для получения команды, при этом в ответном сообщении содержатся следующие типы команды, которые затем выполняет вредоносная программа:
“update”
– по этой команде программа скачивает новую программу, запускает ее, а себя удаляет. Таким образом, происходит обновление вредоносной программы на более новую версию. Электронный адрес, с которого должно произойти обновление, вредоносная программа получает вместе с командой update.
“rich”
– по этой команде программа выполняет новый GET запрос на web-страницу, адрес которой получен вместе с командой rich. Таким образом, увеличивается статистика посещений полученной web-страницы.
“setTimerInterval”
– по этой команде изменяется период обращения вредоносной программы к управляющему серверу.


Рекомендации по удалению

Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:

  1. Удалить оригинальный файл троянца (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер).
  2. Изменить значение ключа системного реестра:
    [HKLM\software\microsoft\windows nt\currentversion\winlogon] "Shell" = “Explorer.exe "%System%\explore.exe"” -> “Explorer.exe”
  3. Удалить файл, созданный троянцем:
    %System%\explore.exe
  4. Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).


Backdoor

Вредоносная программа, предназначенная для скрытого удалённого управления злоумышленником пораженным компьютером. По своей функциональности бэкдоры во многом напоминают различные системы администрирования, разрабатываемые и распространяемые фирмами-производителями программных продуктов.

Эти вредоносные программы позволяют делать с компьютером всё, что в них заложил автор: принимать или отсылать файлы, запускать и уничтожать их, выводить сообщения, стирать информацию, перезагружать компьютер и т.д.

Представители этого типа вредоносных программ очень часто используются для объединения компьютеров-жертв в так называемые «ботнеты», централизованно управляемые злоумышленниками в злонамеренных целях.

Отдельно следует отметить группу бэкдоров, способных распространяться по сети и внедряться в другие компьютеры, как это делают сетевые черви. Отличает такие бэкдоры от червей то, что они распространяются по сети не самопроизвольно (как сетевые черви), а только по специальной команде «хозяина», управляющего данной копией троянской программы.

Другие названия

Backdoor.Win32.Knokk.az («Лаборатория Касперского») также известен как:

  • Trojan.Win32.Agent.cvif («Лаборатория Касперского»),
  • Trojan: Generic.dx!ijs (McAfee)
  • Mal/Generic-A (Sophos)
  • Heuristic.WinPE-Statistical (Panda)
  • W32/Downldr2.GJAY (FPROT)
  • Trojan.DownLoad.41045 (DrWeb)
  • Win32/Knock.AA trojan (Nod32)
  • Trojan.Generic.2714691 (BitDef7)
  • Trojan.Agent.QAXJ (VirusBuster)
  • Win32:Knock [Trj] (AVAST)
  • Backdoor.Win32.Knokk (Ikarus)
  • Agent2.SOU (AVG)
  • TR/Agent.cvif.1 (AVIRA)
  • Trojan Horse (NAV)
  • W32/DLoader.TYGR (Norman)
  • Trojan.Spy.Win32.Undef.GEN [Suspicious] (Rising)
  • Trojan.Win32.Agent.cvif [AVP] (FSecure)
  • BKDR_KNOCK.A (TrendMicro)