| Время детектирования | 28 окт 2009 12:34 MSK |
| Время выпуска обновления | 28 окт 2009 17:02 MSK |
| Описание опубликовано | 15 дек 2009 18:23 MSK |
Троянская программа, предоставляющая злоумышленнику удаленный доступ к зараженному компьютеру. Является приложением Windows (PE-EXE файл). Имеет размер 29184 байта. Упакована неизвестным упаковщиком. Распакованный размер - около 80 Кб. Написана на С++.
При выполнении какого-либо из следующих условий вредоносная программа завершает свое выполнение:
%System%\drivers\hgfs.sys %System%\drivers\prleth.sys %System%\drivers\vmhgfs.sys
dbghelp.dll sbiedll.dll
VBOXв значении параметра ключа системного реестра:
[HKLM\HARDWARE\Description\System] "SystemBiosVersion" =
CurrentUser Sandbox
sandbox
[HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion] "ProductId" =было одним из следующих:
55274-640-2673064-23950 76487-644-3177037-23510 76487-337-8429955-22614
%Temp%\~TM<rnd>.tmpи завершает свое выполнение.
Если же процесс "cfp.exe" не был обнаружен, тогда вредоносная программа создает копию своего оригинального тела:
%Temp%\~TM54EA3A.TMPПосле чего производит внедрение своего тела в адресное пространство процесса с именем "explorer.exe".
Далее перемещает свое тело во временный каталог текущего пользователя Windows:
%Temp%\~TM<rnd>.tmp
_SYSTEM_4D2EF3A_Далее проверяет наличие файла:
%Temp%\~TM54EA3A.TMPпри обнаружении данного файла, читает значение параметра ключа системного реестра:
%Temp%\~TM54EA3A.TMPв файл каталога автозапуска Windows со следующим именем:
{каталог автозапуска Windows}\zavupd32.exe
Данному файлу вредонос устанавливает атрибуты "только чтение" и "системный", а также дату создания, такую как у системного файла:
%System%\smss.exeОбычно каталог автозапуска Windows находится по следующему пути:
%Temp%\~TM<rnd>.tmpи завершает свое выполнение.
Если же процесс "cfp.exe" не был обнаружен, тогда создает и запускает процесс с именем "svchost.exe", в адресное пространство данного процесса внедряет вредоносный код.
Во время своей работы вредоносная программа производит поиск перехватчиков в следующих функциях библиотек "kernel32.dll" и "ntdll.dll":
CreateRemoteThread WriteProcessMemory VirtualProtectEx VirtualAllocEx NtAllocateVirtualMemory NtWriteVirtualMemory NtProtectVirtualMemory NtCreateThread NtAdjustPrivilegesToken NtOpenProcess NtOpenThread NtQueueApcThread NtSetValueKeyпри обнаружении снимает их. Для этого создает временные копии вышеупомянутых библиотек во временном каталоге текущего пользователя Windows со случайными именами:
%Temp%\~TMТаким образом вредонос противодействует технологиям автоматического анализа программ для обнаружения их вредоносной активности..tmp
Произведя внедрение в адресное пространство созданного процесса "svchost.exe", вредоносная программа в цикле с периодичностью 30 секунд отправляет запросы на следующий ресурс:
im****ax.ruзапрос выглядит следующим образом:
%Temp%\wpv<rnd2>.exeНа момент создания описания сервер был недоступен.
После успешного сохранения вредонос запускает загруженные файлы на исполнение, после чего отправляет второй запрос:
%Application Data%\wiaservg.log
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
wpv.exe
%Temp%\~TM.tmp %Temp%\wpv .exe %Application Data%\wiaservg.log {каталог автозапуска Windows}\zavupd32.exe
Вредоносная программа, предназначенная для скрытого удалённого управления злоумышленником пораженным компьютером. По своей функциональности бэкдоры во многом напоминают различные системы администрирования, разрабатываемые и распространяемые фирмами-производителями программных продуктов.
Эти вредоносные программы позволяют делать с компьютером всё, что в них заложил автор: принимать или отсылать файлы, запускать и уничтожать их, выводить сообщения, стирать информацию, перезагружать компьютер и т.д.
Представители этого типа вредоносных программ очень часто используются для объединения компьютеров-жертв в так называемые «ботнеты», централизованно управляемые злоумышленниками в злонамеренных целях.
Отдельно следует отметить группу бэкдоров, способных распространяться по сети и внедряться в другие компьютеры, как это делают сетевые черви. Отличает такие бэкдоры от червей то, что они распространяются по сети не самопроизвольно (как сетевые черви), а только по специальной команде «хозяина», управляющего данной копией троянской программы.
Backdoor.