| Время детектирования | 13 дек 2010 21:05 MSK |
| Время выпуска обновления | 14 дек 2010 04:12 MSK |
| Описание опубликовано | 03 фев 2011 16:35 MSK |
Вредоносная программа, предоставляющая злоумышленнику удаленный доступ к зараженной машине. Является приложением Windows (PE-EXE файл). Имеет размер 1441792 байта. Упакована неизвестным упаковщиком. Распакованный размер – около 1356 КБ. Написана на Delphi.
Бэкдор завершает свою работу, не выполняя каких-либо деструктивных действий, будучи запущенным в виртуальных средах:
VMWare VirtualPC VirtualBoxа также при обнаружении в системе окна, в заголовке которого присутствует подстрока:
SandboxieПосле запуска бэкдор копирует свое тело в файл:
%WinDir%\system32 \smss.exeФайлу присваивается атрибут "скрытый" (hidden).
Для автоматического запуска созданной копии при каждом следующем старте системы изменяется значение ключа системного реестра:
[HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon] "userinit" = "%System%\userinit.exe, %WinDir%\system32 \smss.exe"Таким образом, копия бэкдора будет запускаться даже при загрузке компьютера в "безопасном режиме".
Кроме того, созданная копия добавляется в список доверенных приложений брандмауэра Windows путем создания ключа системного реестра:
[HKLM\System\ControlSet001\Services\SharedAccess\Parameters\ FirewallPolicy\StandardProfile\ AuthorizedApplications\List] "%WinDir%\system32 \smss.exe" = "%WinDir%\system32 \smss.exe:*:Enabled:SMS Services"
Бэкдор копирует свое тело на все доступные для записи съемные диски под следующим именем:
<имя зараженного раздела>:\smss.exeТакже в корневом каталоге зараженного съемного диска создается файл:
<имя зараженного раздела>:\autorun.infкоторый обеспечивает бэкдору возможность запускаться каждый раз, когда пользователь открывает зараженный раздел при помощи программы "Проводник".
Созданным файлам присваивается атрибут "скрытый" (hidden).
Кроме того, бэкдор реализует функционал распространения своей копии по локальной сети с использованием уязвимости RPC-DCOM (MS04-012).
После запуска бэкдор выполняет следующие действия:
[HKCU\Console] "id" = "0" "Name" = "SMS Services" [HKLM\Software\Policies\Microsoft\Windows\WindowsUpdate] "DoNotAllowXPSP2" = "1" "DoNotAllowXPSP3" = "1" [HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\ Advanced] "Hidden" = "0" "HideFileExt" = "1" "ShowSuperHidden" = "0" [HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\ Advanced\Folder\Hidden\SHOWALL] "CheckedValue" = "0"Это приводит к изменению настроек службы Windows Update, а также к отключению отображения скрытых файлов и папок в Проводнике Windows.
[HKLM\Software\Classes\exefile\shell\open\command] "(Default)" = ""%WinDir%\system32 \smss.exe" "%1" %*"Таким образом, исполняемый файл бэкдора будет запускаться каждый раз, когда пользователь запускает какое-либо приложение.
[HKLM\Software\Microsoft\Ole] "enabledcom" = "N"Это приводит к отключению поддержки протокола DCOM. Изменения вступят в силу после перезагрузки компьютера.
%WinDir%\system32 \win.log
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
[HKLM\System\ControlSet001\Services\SharedAccess\Parameters\ FirewallPolicy\StandardProfile\AuthorizedApplications\List] "%WinDir%\system32 \smss.exe" = "%WinDir%\system32 \smss.exe:*:Enabled:SMS Services"
[HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon] "userinit" = "%System%\userinit.exe,"
[HKCU\Console] "id" "Name" [HKLM\Software\Policies\Microsoft\Windows\WindowsUpdate] "DoNotAllowXPSP2" "DoNotAllowXPSP3" [HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced] "Hidden" "HideFileExt" "ShowSuperHidden" [HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\ Folder\Hidden\SHOWALL] "CheckedValue" [HKLM\Software\Classes\exefile\shell\open\command] "(Default)" [HKLM\Software\Microsoft\Ole] "enabledcom"
%WinDir%\system32 \smss.exe <имя зараженного раздела>:\smss.exe <имя зараженного раздела>:\autorun.inf %WinDir%\system32 \win.log
Вредоносная программа, предназначенная для скрытого удалённого управления злоумышленником пораженным компьютером. По своей функциональности бэкдоры во многом напоминают различные системы администрирования, разрабатываемые и распространяемые фирмами-производителями программных продуктов.
Эти вредоносные программы позволяют делать с компьютером всё, что в них заложил автор: принимать или отсылать файлы, запускать и уничтожать их, выводить сообщения, стирать информацию, перезагружать компьютер и т.д.
Представители этого типа вредоносных программ очень часто используются для объединения компьютеров-жертв в так называемые «ботнеты», централизованно управляемые злоумышленниками в злонамеренных целях.
Отдельно следует отметить группу бэкдоров, способных распространяться по сети и внедряться в другие компьютеры, как это делают сетевые черви. Отличает такие бэкдоры от червей то, что они распространяются по сети не самопроизвольно (как сетевые черви), а только по специальной команде «хозяина», управляющего данной копией троянской программы.