Backdoor.Win32.IRCBot.abc
Podczas instalacji backdoor tworzy proces systemowy, svchost.exe, i wstrzykuje do pami臋ci procesu sw贸j kod. Backdoor b臋dzie:
- Kopiowa艂 sw贸j plik wykonywalny do foldera systemowego. Nazwa, pod kt贸r膮 zostanie zapisany backdoor, tworzona jest w nast臋puj膮cy spos贸b: z rejestru systemowego wybierany jest losowo plik. Do ko艅ca nazwy pliku dodawana jest losowo wybrana ma艂a litera z alfabetu 艂aci艅skiego, tak jak w rozszerzeniu .exe.
- W celu zapewnienia sobie automatycznego uruchomienia podczas restartu systemu backdoor dodaje odno艣nik do swojego pliku wykonywalnego w rejestrze systemowym.
[HKLMSoftwareMicrosoftWindowsCurrentVersionRun]
"Wupdate" = "(艣cie偶ka do pliku wykonywalnego backdoora)"
Backdoor modyfikuje warto艣ci rejestru systemowego na poni偶sze warto艣ci:
DisableRawSecurity = 1
Backdoor zamyka r贸wnie偶 us艂ug臋 "sharedaccess".
Szkodnik przechwytuje has艂a i informacje o kontach u偶ytkownik贸w Microsoft Outlook z nast臋puj膮cych parametr贸w kluczy rejestru:
[HKLMSoftwareMicrosoftInternet Account ManagerAccounts] SMTP Email Address SMTP Server SMTP Port POP3 User Name POP3 Server POP3 Port IMAP Port IMAP Server IMAP User Name HTTPMail User Name HTTPMail Server
Przechwytuje has艂a i informacje o kontach u偶ytkownik贸w Opera Mail z pliku konfiguracyjnego: Przechwytuje r贸wnie偶 zawarto艣膰: Uzyskuje list臋 stron internetowych odwiedzanych przez u偶ytkownik贸w.
Przechwycone dane zapisywane s膮 w pliku dziennika, kt贸ry jest zlokalizowany w folderze systemowym. Plik ten b臋dzie okresowo wysy艂any zdalnemu szkodliwemu uzytkownikowi za po艣rednictwem poczty elektronicznej.
Backdoor 艂膮czy si臋 z serwerem IRC na porcie TCP 6667 i nads艂uchuje polece艅 od zdalnego szkodliwego u偶ytkownika.
Backdoor umo偶liwia zdalnemu szkodliwemu u偶ytkownikowi przeprowadzenie nast臋puj膮cych typ贸w atak贸w:
Je艣li oprogramowanie antywirusowe zainstalowane na twoim komputerze nie jest aktualne lub nie korzystasz z 偶adnego rozwi膮zania antywirusowego, w celu usuni臋cia szkodnika z zainfekowanego systemu wykonaj nast臋puj膮ce operacje:
[HKLMSYSTEMCurrentControlSetServicesAFDParameters]
Email
Incoming Username
Incoming Servername
Incoming Password
"Wupdate" = "(艣cie偶ka do pliku wykonywalnego backdoora)"
DisableRawSecurity



