• Win32/Bifrose.ACI

  • 0
Автор
КатегорияТроян
Дата обнаружения25.01.2007
Размер398848
Другие названия
Backdoor.Win32.Bifrose.drls (Касперский)
Backdoor:Win32/Bifrose (Microsoft)

Краткое описание

Win32/Bifrose.МСА устанавливает бэкдор, который может управляться дистанционно. Файл run-time сжатый с помощью IExpress, UPX .

Как устанавливается

При запуске троян создает следующие файлы:

  • %temp%\­IXP%random%.TMP\­server.exe (27517 B, Win32/Bifrose.ACI)
  • %system%\­晝vt\­server.exe (27517 B, Win32/Bifrose.ACI)

Следующий параметр реестра:

  • [HKEY_LOCAL_MACHINE\­SOFTWARE\­Microsoft\­Active Setup\­Installed Components\­{B7ABDAA0-C932-B55E-44D5-658EC0E97E59}]
    • "stubpath" = "%system%\­晝vt\­server.exe s"
  • "stubpath" = "%system%\­晝vt\­server.exe s"

Это приводит к тому, что троян запускается при каждой загрузке системы.

Создаются следующие записи в реестре:

  • [HKEY_LOCAL_MACHINE\­SOFTWARE\­Bifrost]
    • "nck" = "%variable1%"
  • [HKEY_CURRENT_USER\­SOFTWARE\­Bifrost]
    • "klg" = 0
    • "nck" = "%variable1%"
  • "nck" = "%variable1%"
  • "klg" = 0
  • "nck" = "%variable1%"

Троян может устанавливать следующие значения реестра:

  • [HKEY_CURRENT_USER\­SOFTWARE\­Bifrost]
    • "delay" = "%variable2%"
    • "plg1" = "%variable3%"
    • "tor" = "%variable4%
  • "delay" = "%variable2%"
  • "plg1" = "%variable3%"
  • "tor" = "%variable4%

Строка с переменной используется вместо %variable1-4% .

Троян может удалить следующие записи в реестре:

  • [HKEY_LOCAL_MACHINE\­SOFTWARE\­Microsoft\­Active Setup\­Installed Components\­{B7ABDAA0-C932-B55E-44D5-658EC0E97E59}]

Троян запускает следующие процессы:

  • %windir%\­explorer.exe
  • %defaultbrowser%
  • %programfiles%\­Internet Explorer\­iexplore.exe

Троян создает и запускает новый поток с собственным программным кодом следующих процессах:

  • %windir%\­explorer.exe
  • 滞砩.exe
  • %defaultbrowser%
  • %programfiles%\­Internet Explorer\­iexplore.exe

Кража информации

Троян собирает следующую информацию:

Троян пытается отправить собранную информацию на удаленный компьютер

Дополнительная информация

Данный троян работает как backdoor. Им можно управлять дистанционно

Троян получает данные и команды от удаленного компьютера через интернет.

Троян содержит URL-адрес. Используется TCP протокол.

Поддерживается выполнение следующих операций:

Похожие записи

Добавить комментарий

Ваш e-mail не будет опубликован. Обязательные поля помечены *