| Время детектирования | 06 сен 2008 10:36 MSK |
| Время выпуска обновления | 06 сен 2008 14:17 MSK |
| Описание опубликовано | 29 сен 2010 12:03 MSK |
Вредоносная программа, предоставляющая злоумышленнику удаленный доступ к зараженной машине. Является приложением Windows (PE-EXE файл). Имеет размер 56320 байт. Написана на C++.
После запуска бэкдор проверяет наличие в системном реестре ветви:
[HKLM\System\CurrentControlSet\Services\DNSTransaction]Если данная ветвь существует, то бэкдор выполняет действия, описанные в разделе "Деструктивная активность". В противном случае выполняются следующие действия:
%System%\chipset.exe
/c del <полный путь к оригинальному файлу бэкдора> > nul
После запуска бэкдор устанавливает соединение с хостом:
hun***22.orgНа хост отправляется строка, содержащая информацию о версии операционной системы зараженного компьютера.
После этого бэкдор переходит в цикл ожидания команд от злоумышленника. Реализована обработка следующих команд:
M2:, CC:– организация DoS-атак на указанные злоумышленником сервера.
STOPATTACK– завершение текущей итерации цикла обработки команд, переход к следующей команде.
UPDATA:– загрузка из сети Интернет файла по переданной злоумышленником ссылке. Загруженный файл сохраняется в системе как
%Temp%\tmp.exeи после успешной загрузки запускается на выполнение.
REMOVE– удаление службы "DNSTransaction".
После успешной обработки очередной команды бэкдор отсылает злоумышленнику строку "OK". Интервал между итерациями цикла обработки команд составляет 5 секунд.
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
[HKLM\System\CurrentControlSet\Services\DNSTransaction]
%System%\chipset.exe %Temp%\tmp.exe
Вредоносная программа, предназначенная для скрытого удалённого управления злоумышленником пораженным компьютером. По своей функциональности бэкдоры во многом напоминают различные системы администрирования, разрабатываемые и распространяемые фирмами-производителями программных продуктов.
Эти вредоносные программы позволяют делать с компьютером всё, что в них заложил автор: принимать или отсылать файлы, запускать и уничтожать их, выводить сообщения, стирать информацию, перезагружать компьютер и т.д.
Представители этого типа вредоносных программ очень часто используются для объединения компьютеров-жертв в так называемые «ботнеты», централизованно управляемые злоумышленниками в злонамеренных целях.
Отдельно следует отметить группу бэкдоров, способных распространяться по сети и внедряться в другие компьютеры, как это делают сетевые черви. Отличает такие бэкдоры от червей то, что они распространяются по сети не самопроизвольно (как сетевые черви), а только по специальной команде «хозяина», управляющего данной копией троянской программы.
Backdoor.