| Время детектирования | 23 ноя 2008 22:09 MSK |
| Время выпуска обновления | 24 ноя 2008 01:39 MSK |
| Описание опубликовано | 24 мар 2011 16:24 MSK |
Троянская программа, предоставляющая злоумышленнику удаленный доступ к зараженному компьютеру. Является приложением Windows (PE-EXE файл). Имеет размер 45780 байт. Упакована при помощи SVKP. Написана на C++.
При запуске вредонос проверяет наличие запущенных системных мониторов и отладчиков, обращаясь к драйверам устройств по именованным ссылкам:
\\.\SICE \\.\SIWVID \\.\NTICE \\.\REGSYS \\.\REGVXG \\.\FILEVXG \\.\FILEM \\.\TRW \\.\ICEEXTПроверяет, запущен ли процесс под отладчиком или удаленным отладчиком. Также проверяет имя компьютера на наличие в названии строк:
nepenthes currentuser vmware honey sandboxВредонос завершает свое выполнение при обнаружении хотя бы одного из перечисленных условий, при этом отображая сообщения об ошибке. Далее вредонос копирует свой исполняемый файл с именем:
%Program Files%\Common Files\System\molox.exeлибо
C:\RECYCLER\ molox.exeустанавливая файлу атрибуты «Скрытый», «Системный». Для автоматического запуска при каждом следующем старте системы добавляет ссылку на свой исполняемый файл в ключ автозапуска системного реестра:
[HKLM\Software\Microsoft\Windows\CurrentVersion\Run] "WindowsSystem32"="%Program Files%\Common Files\System\molox.exe"или
[HKLM\Software\Microsoft\Windows\CurrentVersion\Run] "WindowsSystem32"=" C:\RECYCLER\ molox.exe"
Затем вредонос добавляет ссылку на свой исполняемый файл в список разрешенных приложений в брандмауэр Windows:
[HKLM\System\CurrentControlSet\Services\SharedAccess\ Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List] "%Program Files%\Common Files\System\molox.exe"="%Program Files%\ Common Files\System\molox.exe:*:Enabled:WindowsSystem32"Далее вредоносный бот выполняет подключение к IRC серверу для получения команд от злоумышленника:
dend***p.huПри подключении к серверу вредонос указывает следующие параметры
USER <rnd> "fo<rnd2>.net" "lol" :<rnd>где rnd – последовательность латинских букв; rnd2 – десятичное число. Затем бот подключается к IRC каналу: <[re>#db После удачного подключения к серверу, бот ожидает поступления следующих команд от злоумышленника:
Также вредонос пытается получить доступ к серверам ftp и удаленным рабочим столам, сканируя сеть при поступлении команды:
!scan (X) (произвольное / последовательное) (ip/b/y) (vnс_режим) (режим_передачи) [Диапазон_сканирования]Данной команде могут передаваться следующие параметры:
Также бот может осуществлять загрузку и запуск на выполнение файлов, получая команды:
!h <конфигурационные_данные> (URL) [каталог_для_загрузки] (режим)Конфигурационные_данные – строка для загрузки, представленная в виде хеша MD5. URL – ссылка для загрузки файла. Каталог_для_загрузки – каталог в который будет сохранятся загруженный файл. Режим :
!h <конфигурационные_данные>Конфигурационные_данные – строка для удаления, представленная в виде хеша MD5. При получении полного доступа к «сftp» серверу, бот устанавливает следующие настройки:
Хост – oli***yip.hu Пользователь – u2m6g Пароль – k3***mt Файл – lol.jpgДля получения доступа к VNC серверу, бот, путем перебора, пытается найти правильный пароль. В качестве словаря начально берутся следующие строки:
123 1234 12345 123456 1234567 12345678 abc abcd 1 admin pass password love
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для удаления необходимо выполнить следующие действия:
[HKLM\Software\Microsoft\Windows\CurrentVersion\Run] "WindowsSystem32"="%Program Files%\Common Files\System\ molox.exe" [HKLM\Software\Microsoft\Windows\CurrentVersion\Run] "WindowsSystem32"=" C:\RECYCLER\ molox.exe" [HKLM\System\CurrentControlSet\Services\SharedAccess\ Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List] "%Program Files%\Common Files\System\molox.exe"="%Program Files% \Common Files\System\molox.exe:*:Enabled:WindowsSystem32"
%Program Files%\Common Files\System\molox.exeлибо
C:\RECYCLER\ molox.exe
Вредоносная программа, предназначенная для скрытого удалённого управления злоумышленником пораженным компьютером. По своей функциональности бэкдоры во многом напоминают различные системы администрирования, разрабатываемые и распространяемые фирмами-производителями программных продуктов.
Эти вредоносные программы позволяют делать с компьютером всё, что в них заложил автор: принимать или отсылать файлы, запускать и уничтожать их, выводить сообщения, стирать информацию, перезагружать компьютер и т.д.
Представители этого типа вредоносных программ очень часто используются для объединения компьютеров-жертв в так называемые «ботнеты», централизованно управляемые злоумышленниками в злонамеренных целях.
Отдельно следует отметить группу бэкдоров, способных распространяться по сети и внедряться в другие компьютеры, как это делают сетевые черви. Отличает такие бэкдоры от червей то, что они распространяются по сети не самопроизвольно (как сетевые черви), а только по специальной команде «хозяина», управляющего данной копией троянской программы.