Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

Backdoor.Win32.HareBot.avg

Время детектирования 04 апр 2010 19:14 MSK
Время выпуска обновления 05 апр 2010 02:30 MSK
Описание опубликовано 18 июн 2010 16:10 MSK

Экспертное описание Автоматическое описание
Это описание создано экспертами «Лаборатории Касперского» и содержит наиболее точную информацию о данном детектируемом объекте.

Технические детали
Деструктивная активность
Рекомендации по удалению

Технические детали

Вредоносная программа, предоставляющая злоумышленнику удаленный доступ к зараженной машине. Является приложением Windows (PE–EXE файл). Имеет размер 29493 байта. Написана на C++.

Инсталляция

После запуска бэкдор выполняет следующие действия:

  • для контроля уникальности своего процесса в системе создает уникальные идентификаторы с именами:
    MsSyncronizationManager
    MsArbiterManager
    
  • Копирует свое тело в файлы:
    %System%\wuaucldt.exe
    %USERPROFILE%\wuaucldt.exe
    
  • Для автоматического запуска созданных копий при каждом следующем старте системы создает следующие ключи системного реестра:
    [HKLM\Software\Microsoft\Windows\CurrentVersion\Run]
    "syncman" = "%System%\wuaucldt.exe"
    

    [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] "syncman" = "%USERPROFILE%\wuaucldt.exe"
    Ключи создаются в отдельном потоке в бесконечном цикле через каждые 5 секунд, что усложняет процесс удаления бэкдора.
  • Запускает созданные копии на выполнение.


Деструктивная активность

После запуска бэкдор запускает на выполнение экземпляр процесса "SVCHOST.EXE", внедряя в его адресное пространство исполняемый код, реализующий следующий функционал:

  • создается уникальный идентификатор с именем:
    scmservice_mutex
  • Устанавливается соединение с одним из следующих хостов:
    174.***.203
    174.***.201
    174.***.134
    68.***.4
    black.n***tom.com
    che***ash.com
    
  • Далее на сервер злоумышленника отправляется GET-запрос, после чего бэкдор переходит в цикл ожидания команд. По команде злоумышленника бэкдор может рассылать спам, загружать на компьютер пользователя файлы, запускать процессы. Загруженные файлы сохраняются в каталоге хранения временных файлов пользователя как
    %Temp%\nvhg0.tmp
  • Кроме того, выполняется запуск новых экземпляров процесса "SVCHOST.EXE", с внедрением в их адресные пространства вредоносного кода. Таким образом, в системе одновременно присутствуют несколько экземпляров процесса "SVCHOST.EXE", реализующих рассмотренный функционал.


Рекомендации по удалению

Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:

  1. Перезагрузить компьютер в «безопасном режиме» (в самом начале загрузки нажать и удерживать клавишу «F8», затем выбрать пункт «Safe Mode» в меню загрузки Windows).
  2. Удалить ключи системного реестра (как работать с реестром?):
    [HKLM\Software\Microsoft\Windows\CurrentVersion\Run]
    "syncman" = "%System%\wuaucldt.exe"
    

    [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] "syncman" = "%USERPROFILE%\wuaucldt.exe"
  3. Удалить файлы:
    %System%\wuaucldt.exe
    %USERPROFILE%\wuaucldt.exe
    %Temp%\nvhg0.tmp
    
  4. Удалить оригинальный файл троянца (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер).
  5. Очистить каталог Temporary Internet Files, который может содержать инфицированные файлы (Как удалить инфицированные файлы в папке Temporary Internet Files?).
  6. Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).


Bookmark and Share
Закладки
Backdoor

Вредоносная программа, предназначенная для скрытого удалённого управления злоумышленником пораженным компьютером. По своей функциональности бэкдоры во многом напоминают различные системы администрирования, разрабатываемые и распространяемые фирмами-производителями программных продуктов.

Эти вредоносные программы позволяют делать с компьютером всё, что в них заложил автор: принимать или отсылать файлы, запускать и уничтожать их, выводить сообщения, стирать информацию, перезагружать компьютер и т.д.

Представители этого типа вредоносных программ очень часто используются для объединения компьютеров-жертв в так называемые «ботнеты», централизованно управляемые злоумышленниками в злонамеренных целях.

Отдельно следует отметить группу бэкдоров, способных распространяться по сети и внедряться в другие компьютеры, как это делают сетевые черви. Отличает такие бэкдоры от червей то, что они распространяются по сети не самопроизвольно (как сетевые черви), а только по специальной команде «хозяина», управляющего данной копией троянской программы.


Другие модификации

Другие названия

Backdoor.Win32.HareBot.avg («Лаборатория Касперского») также известен как:

  • Trojan: Generic Dropper.sa (McAfee)
  • Mal/FakeAV-BT (Sophos)
  • Trojan.Pakes-2519 (ClamAV)
  • Trj/Downloader.XMU (Panda)
  • W32/Trojan2.MFZZ (FPROT)
  • TrojanDownloader:Win32/Cutwail.BA (MS(OneCare))
  • Trojan.DownLoad1.34432 (DrWeb)
  • Win32/Wigon.NT trojan (Nod32)
  • Trojan.Downloader.Kobcka.S (BitDef7)
  • Trojan.DL.Cutwail!xnMqUllKWgE (VirusBuster)
  • Win32:Kobcka-Q [Trj] (AVAST)
  • Trojan-Downloader.Kobcka (Ikarus)
  • Pakes.EYA (AVG)
  • Trojan.Pandex (NAV)
  • NseCheckFile2() returned 0x00010018 (Norman)
  • Trojan.Win32.Generic.11F118C8 (Rising)
  • Trojan:W32/Agent.DITB [FSE] (FSecure)
  • Trojan.Win32.Generic.pak!cobra (Sunbelt)
  • Trojan.DL.Cutwail!xnMqUllKWgE (VirusBusterBeta)