| Время детектирования | 23 дек 2008 10:00 MSK |
| Время выпуска обновления | 23 дек 2008 14:20 MSK |
| Описание опубликовано | 30 окт 2009 11:31 MSK |
Вредоносная программа, предоставляющая злоумышленнику удаленный доступ к зараженной машине. Является приложением Windows (PE–EXE файл). Имеет размер 20480 байт. Написана на C++.
[HKLM\System\CurrentControlSet\Services\tagg]Если ветвь существует, то троянец выполняет действия, описанные в разделе "Деструктивная активность".
%System%\tagg.exeПосле этого троянец создает и запускает в системе службу с именем "tagg" (отображается в пользовательских приложениях под тем же именем), бинарным файлом которой является ранее созданная копия троянца.
/c del <полный путь к оригинальному файлу троянца> > nulПосле этого троянец завершает свою работу.
После запуска троянец выполняет следующие действия:
/c taskkill /f /im 360tray.exe /c taskkill /f /im rfwmain.exe /c taskkill /f /im rfwsrv.exe /c taskkill /f /im rfwstub.exe /c taskkill /f /im rfwproxy.exeЭто приводит к завершению процессов:
360tray.exe rfwmain.exe rfwsrv.exe rfwstub.exe rfwproxy.exe
*****haoye.3322.org
[HKLM\Hardware\Description\System\CentralProcessor\0] "ProcessorNameString" "~MHz"Полученная информация отправляется на вышеупомянутый сервер.
c:\bot.txtФайл создается с атрибутом "скрытый" и используется для записи временных данных и лога работы троянца.
FUCK– завершение троянского процесса, удаление из системы службы "tagg".
DOWN– загрузка файла по переданной троянцу ссылке. Загруженный файл сохраняется во временном каталоге пользователя как
%Temp%\<rnd>lid.exeгде <rnd> – случайная последовательность символов.
DATCK– загрузка файлов по переданной троянцу ссылке. Загрузка выполняется циклически до тех пор, пока не будет получена команда "stop datck". Загруженные файлы сохраняются как
%Temp%\– проведение DoS-атак.dd.exe UDP, SYN, TCP, ICMP, TCPC, BYCC, ZDCc, TERT, ISC
BEIZHU– запись переданных троянцу данных в файл
c:\bot.txt
GBZJ– выключение компьютера.
CQZJ– перезагрузка компьютера.
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
%System%\tagg.exe c:\bot.txt
%Temp%\lid.exe %Temp%\ dd.exe
[HKLM\System\CurrentControlSet\Services\tagg]
Вредоносная программа, предназначенная для скрытого удалённого управления злоумышленником пораженным компьютером. По своей функциональности бэкдоры во многом напоминают различные системы администрирования, разрабатываемые и распространяемые фирмами-производителями программных продуктов.
Эти вредоносные программы позволяют делать с компьютером всё, что в них заложил автор: принимать или отсылать файлы, запускать и уничтожать их, выводить сообщения, стирать информацию, перезагружать компьютер и т.д.
Представители этого типа вредоносных программ очень часто используются для объединения компьютеров-жертв в так называемые «ботнеты», централизованно управляемые злоумышленниками в злонамеренных целях.
Отдельно следует отметить группу бэкдоров, способных распространяться по сети и внедряться в другие компьютеры, как это делают сетевые черви. Отличает такие бэкдоры от червей то, что они распространяются по сети не самопроизвольно (как сетевые черви), а только по специальной команде «хозяина», управляющего данной копией троянской программы.
Backdoor.