Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

Backdoor.Win32.Agent.nj

Время детектирования 08 сен 2005 03:21 MSK
Время выпуска обновления 08 сен 2005 03:21 MSK
Описание опубликовано 23 сен 2005 13:50 MSK

Технические детали

Троянская программа. Имеет встроенную функцию удаленного управления компьютером. Представляет собой Windows PE EXE-файл. Имеет размер около 290 КБ.

Инсталляция

После запуска бекдор копирует себя в системный каталог Windows с именем winsN2S.exe:

%System%\winsN2S.exe

Затем регистрирует этот файл в ключах автозапуска системного реестра:

[HKLM\Software\Microsoft\Windows\CurrentVersion\Run]
[HKCU\Software\Microsoft\OLE]
[HKCU\System\CurrentControlSet\Control\Lsa]
[HKCU\Software\Microsoft\Windows\CurrentVersion\Run]
[HKCU\Software\Microsoft\Windows\CurrentVersion\RunServices]
[HKLM\Software\Microsoft\OLE]
[HKLM\System\CurrentControlSet\Control\Lsa]
[HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices]
 "Windows NetStart Service2"="winsN2S.exe"

При каждой следующей загрузке Windows автоматически запустит файл-троянец.

Действия

Бэкдор позволяет по команде «хозяина» загружать на зараженную машину любые файлы, запускать их, просматривать список процессов, выполняющихся на удаленной машине, завершать различные процессы, проводить DoS-атаки, запускать на зараженной машине прокси серверы, отсылать злоумышелннику подробную информацию о системе, в том числе настройки почтовых протоколов, вводимые с клавиатуры пароли, скриншоты экрана и другую информацию.


Bookmark and Share
Закладки
Backdoor

Вредоносная программа, предназначенная для скрытого удалённого управления злоумышленником пораженным компьютером. По своей функциональности бэкдоры во многом напоминают различные системы администрирования, разрабатываемые и распространяемые фирмами-производителями программных продуктов.

Эти вредоносные программы позволяют делать с компьютером всё, что в них заложил автор: принимать или отсылать файлы, запускать и уничтожать их, выводить сообщения, стирать информацию, перезагружать компьютер и т.д.

Представители этого типа вредоносных программ очень часто используются для объединения компьютеров-жертв в так называемые «ботнеты», централизованно управляемые злоумышленниками в злонамеренных целях.

Отдельно следует отметить группу бэкдоров, способных распространяться по сети и внедряться в другие компьютеры, как это делают сетевые черви. Отличает такие бэкдоры от червей то, что они распространяются по сети не самопроизвольно (как сетевые черви), а только по специальной команде «хозяина», управляющего данной копией троянской программы.


Другие модификации