Backdoor.Win32.IRCBot.abc

Trojan ten zapewnia zdalnemu szkodliwemu u偶ytkownikowi dost臋p do zaatakowanej maszyny. Jest zarz膮dzany za pomoc膮 IRC. Ma posta膰 pliku PE EXE o rozmiarze 3 704 bajt贸w.

Instalacja

Podczas instalacji backdoor tworzy proces systemowy, svchost.exe, i wstrzykuje do pami臋ci procesu sw贸j kod. Backdoor b臋dzie:

  • Kopiowa艂 sw贸j plik wykonywalny do foldera systemowego. Nazwa, pod kt贸r膮 zostanie zapisany backdoor, tworzona jest w nast臋puj膮cy spos贸b: z rejestru systemowego wybierany jest losowo plik. Do ko艅ca nazwy pliku dodawana jest losowo wybrana ma艂a litera z alfabetu 艂aci艅skiego, tak jak w rozszerzeniu .exe.
  • W celu zapewnienia sobie automatycznego uruchomienia podczas restartu systemu backdoor dodaje odno艣nik do swojego pliku wykonywalnego w rejestrze systemowym.

    [HKLMSoftwareMicrosoftWindowsCurrentVersionRun]
    "Wupdate" = "(艣cie偶ka do pliku wykonywalnego backdoora)"

Funkcje szkodnika

Backdoor modyfikuje warto艣ci rejestru systemowego na poni偶sze warto艣ci:

[HKLMSYSTEMCurrentControlSetServicesAFDParameters]
DisableRawSecurity = 1

Backdoor zamyka r贸wnie偶 us艂ug臋 "sharedaccess".

Szkodnik przechwytuje has艂a i informacje o kontach u偶ytkownik贸w Microsoft Outlook z nast臋puj膮cych parametr贸w kluczy rejestru:

[HKLMSoftwareMicrosoftInternet Account ManagerAccounts]
SMTP Email Address
SMTP Server
SMTP Port
POP3 User Name
POP3 Server
POP3 Port
IMAP Port
IMAP Server
IMAP User Name
HTTPMail User Name
HTTPMail Server

Przechwytuje has艂a i informacje o kontach u偶ytkownik贸w Opera Mail z pliku konfiguracyjnego: Mailaccounts.ini, z kt贸rego pobiera warto艣ci nast臋puj膮cych parametr贸w:

Email
Incoming Username
Incoming Servername
Incoming Password

Przechwytuje r贸wnie偶 zawarto艣膰: profilewand.dat

Uzyskuje list臋 stron internetowych odwiedzanych przez u偶ytkownik贸w.

Przechwycone dane zapisywane s膮 w pliku dziennika, kt贸ry jest zlokalizowany w folderze systemowym. Plik ten b臋dzie okresowo wysy艂any zdalnemu szkodliwemu uzytkownikowi za po艣rednictwem poczty elektronicznej.

Backdoor 艂膮czy si臋 z serwerem IRC na porcie TCP 6667 i nads艂uchuje polece艅 od zdalnego szkodliwego u偶ytkownika.

Backdoor umo偶liwia zdalnemu szkodliwemu u偶ytkownikowi przeprowadzenie nast臋puj膮cych typ贸w atak贸w:

  • atak DDOS przy u偶yciu pakiet贸w ICMP
  • fa艂szowanie IP

Usuwanie szkodnika z zainfekowanego systemu

Je艣li oprogramowanie antywirusowe zainstalowane na twoim komputerze nie jest aktualne lub nie korzystasz z 偶adnego rozwi膮zania antywirusowego, w celu usuni臋cia szkodnika z zainfekowanego systemu wykonaj nast臋puj膮ce operacje:

  1. U偶yj Mened偶era zada艅 w celu zako艅czenia procesu backdoora.
  2. Usu艅 oryginalny plik backdoora (lokalizacja b臋dzie zale偶a艂a od sposobu przenikni臋cia programu do zaatakowanego komputera).
  3. Usu艅 nast臋puj膮cy parametr z rejestru systemowego:

    [HKLMSoftwareMicrosoftWindowsCurrentVersionRun]
    "Wupdate" = "(艣cie偶ka do pliku wykonywalnego backdoora)"

  4. Przywr贸膰 warto艣ci kluczy rejestru do warto艣ci oryginalnych:

    [HKLMSYSTEMCurrentControlSetServicesAFDParameters]
    DisableRawSecurity

  5. Uaktualnij sygnatury zagro偶e艅 i wykonaj pe艂ne skanowanie komputera (w tym celu mo偶na pobra膰 darmow膮 wersj臋 testow膮 oprogramowania Kaspersky Anti-Virus).