| Время детектирования | 23 сен 2009 12:00 MSK |
| Время выпуска обновления | 23 сен 2009 16:19 MSK |
| Описание опубликовано | 25 сен 2009 13:57 MSK |
Троянская программа-шпион, предназначенная для похищения конфиденциальной информации пользователя и удаленного управления зараженным компьютером. Является приложением Windows (PE-EXE файл). Имеет размер ~470 кБайт.
При запуске, троянец создает на диске следующий файл:
%AppData%\<name>.exe
Где
dumpreport msiexeca svchosts upnpsvc service taskmon rundll helper event logon sound lsas
Для автоматического запуска при каждом следующем старте системы троян добавляет ссылку на свой исполняемый файл в ключ автозапуска системного реестра:
HKLM\Software\Microsoft\Windows\CurrentVersion\Run] “” = %AppData%\<name>.exe|
Где
CrashDump svchosts EventLog TaskMon Windows RunDll System Setup Sound lsass UPNP Init
В процессе работы, троянец соединяется с серверами, с которых скачивается вредоносный код на исполнение. Адреса cерверов троянец хранит в ключе системного реестра:
HKCU\Software\Microsoft\Internet Explorer\Settings\"GatesList"
Также он хранит свои настройки в следующих ключах реестра:
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Settings\"GID" HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Settings\"KeyM" HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Settings\"KeyE" HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Settings\"PID
С вышеприведенных серверов, троянец скачивает вредоносный код, с помощью которого собирает всю информацию о компьютере(имена пользователей, их логины и пароли, пароли от программ, пароли локальных и сетевых ресурсов windows).
Также троянец может быть настроен на кражу логинов и паролей от систем интернет-банкинга, путем подмены банковский страниц своими. При этом программа направлена на такие распространенные банковские страницы как:
https://www.hsbc.co.uk https://www.mybusinessbank.co.uk https://investing.schwab.com
Для распостранения в локальной сети программа пытается скопировать и запустить себя на соседних компьютерах, используя сетевые ресурсы ipc$, admin$, а также расшаренные папки. Для запуска на соседних компьютерах троянец использует легальную утилиту psexec.exe компании Sysinternals.
Примечание:
Для предотвращения распространения в сети, необходимо в первую очередь пролечить сервера, которые имеют административные привелегии. Также нужно позаботится о стокости паролей на локальных компьютерах.
Программа скачивает различный код с серверов, на которые она настроена. Соответственно, этот код может меняться. В ходе анализа вредоносного кода при создании описания программа соединялась со следующими адресами:
panel.***boora.cn 147.202.39.*** 174.36.82.*** 195.12.38.*** 195.189.247.*** 195.225.236.*** 205.234.231.*** 209.51.159.*** 209.85.120.*** 61.153.3.*** 64.18.143.*** 66.128.55.*** 66.199.237.*** 66.199.237.*** 66.225.237.*** 66.7.197.*** 75.102.23.***
Программа работает только на английских версиях windows.
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
%AppData%\<name>.exe
HKLM\Software\Microsoft\Windows\CurrentVersion\Run] "<name2>" = %AppData%\<name>.exe
Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию)
Вредоносная программа, предназначенная для скрытого удалённого управления злоумышленником пораженным компьютером. По своей функциональности бэкдоры во многом напоминают различные системы администрирования, разрабатываемые и распространяемые фирмами-производителями программных продуктов.
Эти вредоносные программы позволяют делать с компьютером всё, что в них заложил автор: принимать или отсылать файлы, запускать и уничтожать их, выводить сообщения, стирать информацию, перезагружать компьютер и т.д.
Представители этого типа вредоносных программ очень часто используются для объединения компьютеров-жертв в так называемые «ботнеты», централизованно управляемые злоумышленниками в злонамеренных целях.
Отдельно следует отметить группу бэкдоров, способных распространяться по сети и внедряться в другие компьютеры, как это делают сетевые черви. Отличает такие бэкдоры от червей то, что они распространяются по сети не самопроизвольно (как сетевые черви), а только по специальной команде «хозяина», управляющего данной копией троянской программы.
Backdoor.